보안 권고: Kerio Connect 10.0.9 패치... 노트

보안 권고: Kerio Connect 10.0.9 패치 2 (빌드 10320)에서의 인증된 RCE (명령어 삽입) (GFI Software)

Fulldisclosure를 통해 disclosure가 8월 17일에 게시함. Rubbish Research Team은 Kerio Connect 10.0.9 Patch 2 (build 10320) (GFI Software)의 취약점을 공개적으로 공개하고 있습니다. 연구 결과가 발표되었으며 proof-of-concept가 제공됩니다.인증된 RCE (명령어 주입) (CVSS 8.8, 인증됨)Kerio Connect 10.0.9 Patch 2는 WebAdmin JSON-RPC 메서드 Server.startEncryption에 명령어 주입 취약점을 포함하고 있습니다. password 매개변수는 이중 따옴표로 묶여 연결됩니다...