CVE-2005-4559
mail/include.html dans IceWarp Web Mail 5.5.1, tel qu'utilisé par Merak Mail Server 8.3.0r et VisNetic Mail Server version 8.3.0 build 1, n'initialise pas...
- Publié
- 28 déc. 2005
- Mise à jour
- 7 août 2024
- Attribution de CNA
- mitre
- Preuve observée
- 27 déc. 2005
CVSS primaire
nvd · CVSS 2.0
AV:N/AC:L/Au:N/C:P/I:N/A:NFaible · 30 prochains jours
- Percentile
- 94,9 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
mail/include.html dans IceWarp Web Mail 5.5.1, tel qu'utilisé par Merak Mail Server 8.3.0r et VisNetic Mail Server version 8.3.0 build 1, n'initialise pas correctement les variables default_layout et layout_settings lorsqu'une chaîne HTTP_USER_AGENT non reconnue est fournie, ce qui permet à des attaquants distants d'accéder à des fichiers arbitraires via une requête avec un User Agent non reconnu qui spécifie également les paramètres default_layout et layout_settings souhaités.
Sources
1- IceWarp Universal WebMail - '/mail/include.html' Crafted HTTP_USER_AGENT Arbitrary File AccessExploit
Tan Chew Keong · php · 27 déc. 2005
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.