安全公告:Kerio Connect 10.0.9 Patch 2(构建号 10320,GFI Software)中存在经身份验证的远程代码执行(命令注入)漏洞
由 disclosure 通过 Fulldisclosure 于 8 月 17 日发布:Rubbish Research Team 公开披露了 Kerio Connect 10.0.9 Patch 2(构建号 10320)(GFI Software)中的一个漏洞。研究已发布,并提供概念验证代码。认证远程代码执行(命令注入)(CVSS 8.8,需认证)Kerio Connect 10.0.9 Patch 2 在 WebAdmin JSON-RPC 方法 Server.startEncryption 中存在命令注入漏洞。密码参数被双引号包裹并进行了拼接……