Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2017-01570

Опубликовано: 04 апр. 2017
Источник: fstec
CVSS2: 9
EPSS Средний

Описание

Уязвимость программного средства для организации совместной работы пользователей Horde Groupware связана с отсутствием мер по очистке входных данных. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, если он является аутентифицированным пользователем Horde Webmail и имеет возможности шифровальной программы PGP в своих предпочтениях, осуществить попытку шифрования электронной почты, адресованную злонамеренно специально созданному адресу электронной почты

Вендор

Horde LLC

Наименование ПО

Horde Groupware

Версия ПО

до версии 5.2.17 включительно (Horde Groupware)

Тип ПО

Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

Apple Inc. MacOS X
Сообщество свободного программного обеспечения Linux .
Oracle Corp. Solaris .
Microsoft Corp Windows -

Уровень опасности уязвимости

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 9)

Возможные меры по устранению уязвимости

Использование рекомендаций: https://lists.horde.org/archives/horde/Week-of-Mon-20170403/056767.html

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 94%
0.13252
Средний

9 Critical

CVSS2

Связанные уязвимости

CVSS3: 8.8
ubuntu
почти 9 лет назад

In Horde_Crypt before 2.7.6, as used in Horde Groupware Webmail Edition through 5.2.17, OS Command Injection can occur if the attacker is an authenticated Horde Webmail user, has PGP features enabled in their preferences, and attempts to encrypt an email addressed to a maliciously crafted email address.

CVSS3: 8.8
nvd
почти 9 лет назад

In Horde_Crypt before 2.7.6, as used in Horde Groupware Webmail Edition through 5.2.17, OS Command Injection can occur if the attacker is an authenticated Horde Webmail user, has PGP features enabled in their preferences, and attempts to encrypt an email addressed to a maliciously crafted email address.

CVSS3: 8.8
debian
почти 9 лет назад

In Horde_Crypt before 2.7.6, as used in Horde Groupware Webmail Editio ...

CVSS3: 8.8
github
больше 3 лет назад

In Horde_Crypt before 2.7.6, as used in Horde Groupware Webmail Edition through 5.2.17, OS Command Injection can occur if the attacker is an authenticated Horde Webmail user, has PGP features enabled in their preferences, and attempts to encrypt an email addressed to a maliciously crafted email address.

EPSS

Процентиль: 94%
0.13252
Средний

9 Critical

CVSS2