CVE-2017-5223
PHPMailer 5.2.22 이전 버전에서 문제가 발견되었습니다. PHPMailer의 msgHTML 메서드는 HTML 문서를 이메일 메시지 본문으로 사용할 수 있도록 변환을 적용합니다. 변환 중 하나는 스크립트에서 제공된 기본 디렉터리를 사용하여 상대 이미지 URL을 첨부...
- 게시됨
- 2017. 1. 16.
- 업데이트됨
- 2024. 8. 5.
- CNA 할당 중
- mitre
- 증거 관찰됨
- 2017. 10. 25.
기본 CVSS
nvd · CVSS 3.0
CVSS:3.0/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N낮음 · 다음 30일
- 백분위수
- 80.1%
- 모델 날짜
- 2026. 9. 21.
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
요약
PHPMailer 5.2.22 이전 버전에서 문제가 발견되었습니다. PHPMailer의 msgHTML 메서드는 HTML 문서를 이메일 메시지 본문으로 사용할 수 있도록 변환을 적용합니다. 변환 중 하나는 스크립트에서 제공된 기본 디렉터리를 사용하여 상대 이미지 URL을 첨부 파일로 변환하는 것입니다. 기본 디렉터리가 제공되지 않으면 /로 확인되며, 이는 상대 이미지 URL이 절대 로컬 파일 경로로 처리되어 첨부 파일로 추가된다는 것을 의미합니다. 원격 취약점이 성립하려면 msgHTML 메서드가 호출되어 필터링되지 않은 사용자 제공 HTML 문서가 전달되고, 기본 디렉터리가 설정되지 않아야 합니다.
소스
2CVE-2017-5223에 대한 개념 증명 익스플로잇으로, PHPMailer의 첨부 파일 및 이메일 콘텐츠 삽입을 통해 임의 파일 읽기를 시연합니다.
Maciek Krupa · php · 2017. 10. 25.
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.