涉及程序: Hypermail 详细: Hypermail (http://www.hypermail.org/ ) 一个基于 HTML 界面的 e-mail 工具。但是发现它存在漏洞,远程攻击者利用此漏洞,能在受影响服务器上执行任意代码。 Hypermail 将 email 转化为 HTML 格式,当一个邮件被保存时,它的附件也会被保存。攻击者通过在 WEB 服务器上创建一个带任意扩展的文件,如果服务器支持 SSI,攻击者将能在文件中构造 SSI 命令并设它为 SSI 扩展(通常为.shtml),然后寄出,这将会在受影响服务器上创建任意文件。通过请求该附件,攻击者便能在受影响服务器上执行任意 SSI 命令了。 漏洞报告者: http://qdefense.com/Advisories/QDAV-2001-11-1.html 解决方案: 下载安装补丁: http://www.hypermail.org/