
Avisos de MDaemon - CVE-2021-27180, CVE-2021-27181, CVE-2021-27182, CVE-2021-27183
Avisos de MDaemon:
CVE-2021-27180 (XSS Reflejado)
CVE-2021-27181 (Fijación de token CSRF)
CVE-2021-27182 (Inyección de iframe)
CVE-2021-27183 (Ejecución remota de código)
Estas vulnerabilidades ya fueron parcheadas en enero de 2021 y se publican con fines de CVE. Se pueden encadenar para lograr RCE/Toma de control de cuenta a través de un mensaje de correo electrónico (se requiere interacción del usuario).
Cronología:
15-Dic-2020: Informes de vulnerabilidades enviados al proveedor
12-Ene-2021: Parche publicado
Notas del parche:
https://www.altn.com/Support/SecurityUpdate/MD011221_MDaemon_EN/
Gracias a MDaemon Technologies por las rápidas correcciones y la buena cooperación. :)