涉及程序: MHonArc 2.5.12 及之前版本 描述: Mhonarc 邮件信息头\`Header\`字段HTML插入缺陷 详细: Mhonarc 是一款将Mail转化为HTML的转换程序。 由于设计上的原因,Mhonarc对邮件信息头中的\`Header\`字段数据缺乏正确过滤,远程攻击者可利用此缺陷通过构建并提交含有恶意脚本代码的\`Header\`字段邮件,如果Mhonarc被配置成显示所有邮件信息,则当邮件Mhonarc转换时,使恶意代码在用户浏览器上执行,导致基于Cookie认证的信息泄露,或造成其它安全威胁。 受影响系统: MHonArc 2.5.12 及之前版本 不受影响系统: MHonArc 2.5.13 攻击方法: To:
From:
Header
def: whatever 解决方案: 升级到不受影响版本 MHonArc 2.5.13 或下载补丁: Debian GNU/Linux 2.2 (potato): http://security.debian.org/pool/updates/main/m/mhonarc/mhonarc_2.4.4-1.2.dsc Size/MD5 checksum: 538 437de7328103a84b6916a1baaa61f477 http://security.debian.org/pool/updates/main/m/mhonarc/mhonarc_2.4.4-1.2.diff.gz Size/MD5 checksum: 6272 90646c64bc07c9c6c5264e2a87fb16f3 http://security.debian.org/pool/updates/main/m/mhonarc/mhonarc_2.4.4.orig.tar.gz Size/MD5 checksum: 451692 17bfacfc31d185f472695b0fac5d23b9 Architecture independent components: http://security.debian.org/pool/updates/main/m/mhonarc/mhonarc_2.4.4-1.2_all.deb Size/MD5 checksum: 453352 8e7f1a40ff78e0bef2d1c9593545baee Debian GNU/Linux 3.0 (woody): ------------ Source archives: http://security.debian.org/pool/updates/main/m/mhonarc/mhonarc_2.5.2-1.2.dsc Size/MD5 checksum: 560 8f9fed3cf8291da812c8f286c235aecb http://security.debian.org/pool/updates/main/m/mhonarc/mhonarc_2.5.2-1.2.diff.gz Size/MD5 checksum: 4737 a2883f16cba2cd5e71bbfc2afa1af67b http://security.debian.org/pool/updates/main/m/mhonarc/mhonarc_2.5.2.orig.tar.gz Size/MD5 checksum: 600942 5151b61a4dc2bd18214e9a8d47ec41df Architecture independent components: http://security.debian.org/pool/updates/main/m/mhonarc/mhonarc_2.5.2-1.2_all.deb Size/MD5 checksum: 573016 84fe390991cf60c2ccea131a681a6288 补丁安装方法: 1. 手工安装补丁包: 首先,使用下面的命令来下载补丁软件: # wget url (url是补丁下载链接地址) 然后,使用下面的命令来安装补丁: # dpkg -i file.deb (file是相应的补丁名) 2. 使用apt-get自动安装补丁包: 首先,使用下面的命令更新内部数据库: # apt-get update 然后,使用下面的命令安装更新软件包: # apt-get upgrade 临时解决方法: * 在FIELDORDER资源中,删除\`-extra-\`的使用 附加信息: CVE(CAN) ID: CAN-2002-1307