Instant Web Mail POP命令执行漏洞 CVE-2002-0490 CNNVD-200208-215

10.0 AV AC AU C I A
发布: 2002-08-12
修订: 2008-09-05

Instant Web Mail是一款免费的基于WEB的POP邮件客户端,由PHP实现,运行在Linux和多种Unix系统平台下,也可以运行在Windows平台下。 Instant Web Mail对用户提交内容缺少充分过滤可导致POP命令可执行。 Instant Web Mail的command()是发送POP3命令到POP3服务器的函数,允许嵌入CR和LF字符,攻击者可以在CR和LF字符后增加其他的POP3请求,通过构建包含恶意POP3命令的URL连接发送给目标用户,当用户使用Instant Web Mail查看连接的时候就会执行后面增加的POP3命令,如DELE删除用户等。

0%
暂无可用Exp或PoC
当前有5条受影响产品信息