Coremail设置信息泄露误差清静通告

宣布时间 2019-06-17

误差编号和级别



CVE编号:暂无,危险级别:高危,CVSS分值:官方未评定



影响版本



受影响的版本


适用于Coremail XT 3.0.1至XT 5.0.9版本。


误差概述



Coremail邮件系统是论客科技(广州)有限公司(以下简称论客公司)自主研发的大型企业邮件系统,Coremail不但为网易(126、163、yeah)、移动,联通等着名运营商提供电子邮件整体手艺解决计划及企业邮局运营服务,还为石油、钢铁、电力、政府、金融、教育、尖端制造企业等用户提供邮件系统软件和反垃圾服务。


Coremail邮件系统保存设置信息泄露误差(CNVD-2019-16798),由于Coremail邮件系统的mailsms模块的参数巨细写敏感保存缺陷,使得攻击者使用该误差,在未授权的情形下,通过远程会见URL地址获知Coremail服务器的系统设置文件,造成数据库毗连参数等系统敏感设置信息泄露,包括设置IP、端口、文件路径、数据库密码、用户名等信息。



误差验证


POC:/mailsms/s?func=ADMIN:appState&dumpConfig=/


通过域名或者IP等地址+POC即可获取目的邮件服务器设置文件,设置文件包括:文件路径、IP、端口、数据库用户、密码等敏感信息。



修复建议



现在,论客公司已宣布补丁举行修复,针对Coremail XT5和Coremail XT3/CM5版本,补丁编号为CMXT5-2019-0002,程序版本1.1.0-alphabuild20190524(3813d273)。如已装置的程序包的版本号日期早于20190524,建议用户实时更新补�。河没Э梢栽贑oremail云服务中心的补丁管理模块,凭证补丁编号下载并凭证操作指引举行手动更新。


暂时修补要领如下:


1、在不影响使用的情形下,仅允许VPN毗连后才可会见;

2、在Web服务器(nginx/apache)上限制外网对 /mailsms 路径的会见。


建议使用Coremail构建邮件服务器的信息系统运营者连忙自查,发明保存误差后实时修复。



参考链接



https://mp.weixin.qq.com/s/ChuxvQU7BHcMTCmXzmUgbA