Luka w zabezpieczeniach występuje z powodu niewystarczającego oczyszczenia danych dostarczonych przez użytkownika w ramach funkcji inteligentnego wyszukiwania administratora podczas obsługi „Nazw załączników”. Osoba atakująca zdalnie może wysłać specjalnie spreparowaną wiadomość e-mail z ładunkiem XSS i wykonać dowolny kod HTML i kod skryptu w przeglądarce administratora w kontekście podatnej witryny internetowej.
Numer CVE
CVE-2022-46333
Krytyczność
7.2/10
CVSS
AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
Opis
Luka w zabezpieczeniach istnieje z powodu niezabezpieczonego użycia funkcji Perl eval() w administracyjnym interfejsie użytkownika. Zdalny uwierzytelniony administrator może wykonywać dowolne polecenia systemu operacyjnego w systemie.