セキュリティアドバイザリ:Output Messenger Server 2.0.x (>= 2.0.63) における認証前SYSTEM RCE (Zip-Slipプラグイン植え付け) (Srimax Software (Output Technology))
投稿者: disclosure via Fulldisclosure 8月17日 Rubbish Research Team は、Output Messenger Server 2.0.x (>= 2.0.63) (Srimax Software (Output Technology)) の脆弱性を公に開示しています。研究結果は公開されており、概念実証も利用可能です。認証前 SYSTEM RCE (Zip-Slip プラグインの植え付け) (CVSS 9.8、認証前)Output Messenger Server 2.0.x は、SASL も認証情報もなしに TCP 14121 で XMPP 接続を受け入れます。すべての接続は...として扱われます。