涉及程序: MHonArc m2h_text_html 过滤器 描述: MHonArc m2h_text_html 过滤器跨站脚本执行缺陷 详细: Mhonarc 是一款将Mail转化为HTML的转换程序。 由于设计上的原因,MHonArc的m2h_text_html 过滤器在过滤HTML邮件信息时存在安全缺陷,远程攻击者可利用此缺陷构建恶意HTML邮件消息,发送给MHonArc系统,绕过其HTML过滤检测,进行跨站脚本执行攻击。 当用户点击包含恶意脚本代码的链接时,可导致基于Cookie认证的信息泄露,或进行其他非法活动。 目前还没有获得此安全缺陷的具体技术细节。 受影响程序: MHonArc MHonArc 2.5.13 及之前版本 不受影响程序: MHonArc MHonArc 2.5.14 攻击方法: 暂无有效攻击代码 解决方案: 建议用户立即升级到不受影响版本 MHonArc2.5.14 : http://www.mhonarc.org/release/MHonArc/tar/MHonArc2.5.14.tar.gz 临时解决方案: 在MHonArc配置文件中增加如下代码而关闭HTML支持: