
MDaemon Avvisi - CVE-2021-27180, CVE-2021-27181, CVE-2021-27182, CVE-2021-27183
Avvisi MDaemon:
CVE-2021-27180 (XSS riflesso)
CVE-2021-27181 (Fissazione del token CSRF)
CVE-2021-27182 (Iniezione iframe)
CVE-2021-27183 (Esecuzione remota di codice)
Queste vulnerabilità sono già state corrette a gennaio 2021 e sono pubblicate per scopi CVE. Possono essere concatenate per ottenere RCE/Dirottamento dell'account tramite messaggio email (è richiesta interazione dell'utente).
Cronologia:
15-Dic-2020: Rapporti di vulnerabilità inviati al fornitore
12-Gen-2021: Patch pubblicata
Note sulla patch:
https://www.altn.com/Support/SecurityUpdate/MD011221_MDaemon_EN/
Grazie a MDaemon Technologies per le rapide correzioni e la buona cooperazione. :)