漏洞分享 - HGiga MailSherlock存在Broken Access Control漏洞(CVE-2023-24842)
HGiga MailSherlock存在Broken Access Control漏洞
(CVE-2023-24842)
一、摘要
MailSherlock特定功能未進行適當權限控管,遠端攻擊者不須權限,變更URL中的使用者及信件ID,即可查看其他使用者部分信件內容(如信件主旨)。
二、存在風險
MailSherlock特定功能未進行適當的權限控管,遠端攻擊者不須權限,變更URL中的使用者及信件ID,即可查看其他使用者部分信件內容(如信件主旨),其影響系統或版本如下:
- HGiga MailSherlock
- 系統版本:v4.5
- 系統套件:iSherlock-user-4.5 <= 4.5-161 & iSherlock-antispam-4.5 <=4.5-167
建議改善措施:請維護廠商協助更新或提出解決方案。