01 漏洞概况
Winmail 是一款功能丰富的邮件服务器软件,支持 Windows 和 Linux 平台,可适配国产化信创平台,具备SMTP、POP3、IMAP、Webmail、邮件归档、Web管理、邮件网关、防毒杀毒、短信提醒、网络硬盘等功能。
2023年10月,悬镜供应链安全情报中心在Winmail邮件系统中发现一个高危安全漏洞。恶意攻击者可利用该漏洞实现未授权窃取受害者邮箱所有邮件,甚至篡改邮箱账户密码接管邮箱权限。
悬镜供应链安全情报中心在第一时间向国家信息安全漏洞库CNNVD通告该漏洞细节,也得到Winmail厂商积极确认及修复,近期Winmail已正式发布产品补丁修复该安全漏洞。
经分析研判,该漏洞成因是Winmail邮件系统未对邮件内容进行严格安全过滤,导致攻击者可在邮件内容中嵌入恶意代码。攻击者可在未授权的情况下,向受害者邮箱发送嵌入漏洞利用代码的恶意邮件,受害者只要浏览该恶意邮件,即可触发漏洞并执行利用代码。
02 漏洞影响范围
产品名称 |
Winmail邮件系统 |
受影响版本 |
Winmail v7.1 for Windows及以下版本 Winmail Pro v5.1 for Linux及以下版本 |
影响范 |