
Avisos do MDaemon - CVE-2021-27180, CVE-2021-27181, CVE-2021-27182, CVE-2021-27183
Avisos do MDaemon:
CVE-2021-27180 (Reflected XSS)
CVE-2021-27181 (CSRF Token Fixation)
CVE-2021-27182 (Iframe injection)
CVE-2021-27183 (Remote Code Execution)
Essas vulnerabilidades já foram corrigidas em janeiro de 2021 e são publicadas para fins de CVE. Elas podem ser encadeadas para obter RCE/Account Takeover por meio de mensagem de e-mail (interação do usuário necessária).
Cronologia:
15-Dez-2020: Relatórios de vulnerabilidades enviados ao fornecedor
12-Jan-2021: Correção publicada
Notas da correção:
https://www.altn.com/Support/SecurityUpdate/MD011221_MDaemon_EN/
Agradecemos à MDaemon Technologies pelas correções rápidas e boa cooperação. :)