Roundcube Webmail信息泄露漏洞(CVE-2015-5383)

Preface

Software: https://roundcube.net/
Versions: 1.1.x<1.1.2(亲测1.1.5也有效)
CVE: CVE-2015-5383
Author: adprotas
Release date: 2015-5-5

Reference

CVE-2015-5383

Light infodisclosure issue

Roundcube Webmail信息泄露漏洞

环境搭建

请参考:CentOS6 安装Sendmail + Dovecot + Roundcubemail

漏洞复现

本地环境:CentOS 6 + Roundcube 1.1.1

Roundcube Webmail 1.1.x before 1.1. allows remote attackers to obtain sensitive information by reading files in the () config, () temp, or () logs directory.
Roundcube Webmail 1.1.x before 1.1.2可以读取到config、temp、logs中的敏感信息,不需要账号密码

Roundcube Webmail信息泄露漏洞(CVE-2015-5383)

至少可以读取到Webmail路径信息,甚至可以读取到其他用户的session_id,进行登录操作。

上一篇:Linux kernel ‘net/key/af_key.c’信息泄露漏洞


下一篇:让USB键盘的LED灯听你的!(不干扰使用)