积极预防 及时发现
快速响应 力保恢复
MHonArc m2h_text_html 过滤器跨站脚本执行缺陷 (APP,补丁)
发布时间:2003-01-07 信息来源:管理员

涉及程序: MHonArc m2h_text_html 过滤器 描述: MHonArc m2h_text_html 过滤器跨站脚本执行缺陷 详细: Mhonarc 是一款将Mail转化为HTML的转换程序。 由于设计上的原因,MHonArc的m2h_text_html 过滤器在过滤HTML邮件信息时存在安全缺陷,远程攻击者可利用此缺陷构建恶意HTML邮件消息,发送给MHonArc系统,绕过其HTML过滤检测,进行跨站脚本执行攻击。 当用户点击包含恶意脚本代码的链接时,可导致基于Cookie认证的信息泄露,或进行其他非法活动。 目前还没有获得此安全缺陷的具体技术细节。 受影响程序: MHonArc MHonArc 2.5.13 及之前版本 不受影响程序: MHonArc MHonArc 2.5.14 攻击方法: 暂无有效攻击代码 解决方案: 建议用户立即升级到不受影响版本 MHonArc2.5.14 : http://www.mhonarc.org/release/MHonArc/tar/MHonArc2.5.14.tar.gz 临时解决方案: 在MHonArc配置文件中增加如下代码而关闭HTML支持: text/html text/x-html MHonArc 2.4.9版本的需要增加如下代码到配置文件: text/html; m2h_text_plain::filter; mhtxtplain.pl text/x-html; m2h_text_plain::filter; mhtxtplain.pl