
説明: 認証済みユーザーは、mliRealtimeEmails.php ファイルにおけるパストラバーサル(Path Traversal)の脆弱性を悪用できます(書き込み権限がある場合はファイル削除につながります)。HTML エクスポート機能の filename パラメータはファイルの場所を適切に検証しないため、攻撃者はサーバー上の任意のファイルを読み取り、削除することができます。これは、mliRealtimeEmails.php ファイル自体が読み取られ、その後削除され、そのファイルに対して 404 エラーが発生し、メール情報の読み込みが中断されたときに確認されました。
バージョン: HSC Mailinspector 5.2.17-3 で発見されましたが、5.2.18 までのすべてのバージョンに該当します。
これは、メールを選択し、[Export] ボタンをクリックして、HTML オプションを選択したときに発見されました。この機能は、データベースからデータを収集し、一時ファイルを生成し、ユーザーがダウンロードできるようにデータを返します。
ただし、一時ファイルのファイル名をパラメータとして渡すことで、ファイルの場所を変更し、その内容を読み取ることが可能になります。
ペイロード:
/mailinspector/mliRealtimeEmails.php?exe=download&filename=../../../../../../../../etc/hostname&ext=html&mime=text%2Fhtml
