SecLists.Org | Full Disclosure на русском
Подписаться
Рекомендация по безопасности: Удаленное выполнение кода с аутентификацией (внедрение команд) в Kerio Connect 10.0.9 Patch 2 (сборка 10320) (GFI Software)
Опубликовано disclosure через Fulldisclosure 17 августа. Команда Rubbish Research Team публично раскрывает уязвимость в Kerio Connect 10.0.9 Patch 2 (build 10320) (GFI Software). Исследование опубликовано, и доступен proof-of-concept.Удаленное выполнение кода с аутентификацией (внедрение команд) (CVSS 8.8, с аутентификацией)Kerio Connect 10.0.9 Patch 2 содержит уязвимость внедрения команд в методе WebAdmin JSON-RPC Server.startEncryption. Параметр password заключен в двойные кавычки и конкатенируется...