
Descripción: Un usuario autenticado puede abusar de una vulnerabilidad de Path Traversal (que resulta en la eliminación de archivos si tiene permisos de escritura) en el archivo mliRealtimeEmails.php. El parámetro filename en la funcionalidad de exportación HTML no valida correctamente la ubicación del archivo, lo que permite a un atacante leer y eliminar archivos arbitrarios en el servidor. Esto se observó cuando el propio archivo mliRealtimeEmails.php fue leído y posteriormente eliminado, lo que provocó un error 404 para el archivo y la interrupción de la carga de información de los correos electrónicos.
Versiones: Descubierto en HSC Mailinspector 5.2.17-3 pero aplicable a todas las versiones hasta 5.2.18.
Se encontró mientras se seleccionaban correos electrónicos, se hacía clic en el botón Exportar y se elegía la opción HTML. La función recopila datos de la base de datos, genera un archivo temporal y devuelve los datos para que el usuario los descargue.
Sin embargo, al pasar el nombre del archivo temporal como parámetro, es posible cambiar la ubicación del archivo y, por lo tanto, leer su contenido.
Payload:
/mailinspector/mliRealtimeEmails.php?exe=download&filename=../../../../../../../../etc/hostname&ext=html&mime=text%2Fhtml
