セキュリティアドバイザリ:Kerio Connect 10.0.9 Patch 2 (build 10320) における認証済みRCE(コマンドインジェクション)(GFI Software)
投稿者: disclosure via Fulldisclosure 8月17日 Rubbish Research Team は、Kerio Connect 10.0.9 Patch 2 (build 10320) (GFI Software) の脆弱性を公に開示しています。研究結果は公開されており、概念実証も利用可能です。認証済み RCE (コマンドインジェクション) (CVSS 8.8、認証済み)Kerio Connect 10.0.9 Patch 2 には、WebAdmin JSON-RPC メソッド Server.startEncryption にコマンドインジェクションの脆弱性が含まれています。password パラメータは二重引用符で囲まれ、連結されています...