MDaemon 公告:
CVE-2021-27180(反射型 XSS)
CVE-2021-27181(CSRF Token 固定)
CVE-2021-27182(Iframe 注入)
CVE-2021-27183(远程代码执行)
这些漏洞已于 2021 年 1 月修复,并已作为 CVE 公开。它们可以组合利用,通过电子邮件消息实现远程代码执行/帐户接管(需要用户交互)。
时间线:
2020 年 12 月 15 日:向供应商提交漏洞报告
2021 年 1 月 12 日:发布补丁
补丁说明:
https://www.altn.com/Support/SecurityUpdate/MD011221_MDaemon_EN/
感谢 MDaemon Technologies 的快速修复和良好合作。:)