Apache James MIME4J HTTP头注入 (CVE-2024-21742)

漏洞类型 输入验证不恰当 发现时间 2024-02-28 漏洞等级 低危
MPS编号 MPS-6gi1-v7fp CVE编号 CVE-2024-21742 漏洞影响广度

漏洞危害

OSCS 描述
Apache James 提供 在 JVM 上运行的完整、稳定、安全和可扩展的邮件服务器。
当使用MIME4J的DOM来构建消息时,由于不恰当的输入验证,导致了HTTP头注入漏洞。攻击者能够在MIME消息中插入意外的头信息,以此发起网络钓鱼和XSS攻击。
参考链接:https://www.oscs1024.com/hd/MPS-6gi1-v7fp

影响范围及处置方案

OSCS 平台影响范围和处置方案

暂无

影响范围 处置方式 处置方法
参考链接:https://www.oscs1024.com/hd/MPS-6gi1-v7fp

排查方式

方式1:使用漏洞检测CLI工具来排查使用文档:https://www.murphysec.com/docs/faqs/integration/cli.html
方式2:使用漏洞检测IDEA插件排查使用文档:https://www.murphysec.com/docs/faqs/integration/jetbrains-ide-plugin.html
方式3:接入GitLab进行漏洞检测排查使用文档:https://www.murphysec.com/docs/faqs/integration/gitlab.html
更多排查方式:https://www.murphysec.com/docs/faqs/integration/

本文参考链接

https://www.oscs1024.com/hd/MPS-6gi1-v7fp

https://nvd.nist.gov/vuln/detail/CVE-2024-21742

https://lists.apache.org/thread/nrqzg93219wdj056pqfszsd33dc54kfy

https://github.com/apache/james-mime4j/commit/9dec5df2a588fed8027839815daefa79ee66efd1

(0)
上一篇 2024年2月27日 下午4:00
下一篇 2024年2月28日 下午12:00

相关推荐

  • NPM组件 @beacon-itx/react 等窃取主机敏感信息

    【高危】NPM组件 @beacon-itx/react 等窃取主机敏感信息 漏洞描述 当用户安装受影响版本的 @beacon-itx/react 等NPM组件包时会窃取用户的主机名、用户名、工作目录、IP地址等信息并发送到攻击者可控的服务器地址。 MPS编号 MPS-vwdj-qi2a 处置建议 强烈建议修复 发现时间 2025-08-04 投毒仓库 npm…

    2025年8月4日
    0
  • Node.js HTTP/2 CONTINUATION 拒绝服务漏洞 (CVE-2024-27983)

    漏洞类型 可达断言 发现时间 2024-04-04 漏洞等级 高危 MPS编号 MPS-i9bf-a843 CVE编号 CVE-2024-27983 漏洞影响广度 一般 漏洞危害 OSCS 描述 Node.js 是开源、跨平台的 JavaScript 运行时环境。CONTINUATION泛洪攻击被发现存在于多个HTTP/2协议实现中。 在受影响版本中,由于N…

    2024年4月6日
    0
  • NPM组件 alan-baileys 等窃取主机敏感信息

    【高危】NPM组件 alan-baileys 等窃取主机敏感信息 漏洞描述 当用户安装受影响版本的 alan-baileys 组件包时会窃取用户的主机名、用户名、工作目录、IP地址等信息并发送到攻击者可控的服务器地址。 MPS编号 MPS-wkyd-5v7r 处置建议 强烈建议修复 发现时间 2025-07-02 投毒仓库 npm 投毒类型 主机信息收集 利…

    2025年7月3日
    0
  • Smartbi windowUnloading 限制绕过导致远程代码执行 (MPS-e2z8-wdi6)【有POC】

    漏洞类型 授权机制不恰当 发现时间 2023-08-22 漏洞等级 严重 MPS编号 MPS-e2z8-wdi6 CVE编号 – 漏洞影响广度 广 漏洞危害 OSCS 描述 Smartbi 是思迈特软件旗下的一款商业智能应用,提供了数据集成、分析、可视化等功能,帮助用户理解和使用数据进行决策。Smartbi V6及其以上版本的 /smartbi/…

    2023年8月23日
    0
  • Apache bRPC 存在http请求走私风险 (CVE-2024-23452)

    漏洞类型 HTTP请求走私 发现时间 2024-02-08 漏洞等级 中危 MPS编号 MPS-2glc-5ao0 CVE编号 CVE-2024-23452 漏洞影响广度 一般 漏洞危害 OSCS 描述 Apache bRPC 是百度开源的工业级 RPC 框架,常用于搜索、存储、机器学习等高性能系统。 Apache bRPC 0.9.5至1.7.0版本中由于…

    2024年2月9日
    0