優易首頁 最新消息 資安新聞
資安新聞
開源郵件函示庫PHPMailer驚爆漏洞,WordPress和Drupal上百萬個網站安全拉警報

資安研究人員Dawid Golunski本周日(12/25)揭露一藏匿在PHPMailer的安全漏洞,將允許遠端駭客執行任意程式,估計影響數百萬個網站PHPMailer開發團隊則在一周內釋出兩次更新以修補該漏洞。


PHPMailer為一可用來安全運送郵件的函式庫,是全球最受歡迎的PHP郵件寄送函式庫之一,包括WordPress、Drupal及Joomla!等開源CMS平臺都使用PHPMailer,Golunski估計PHPMailer的全球用戶超過900萬。


Golunski說明,駭客可藉由各種常見的網站元件送出電子郵件以開採此一編號為CVE-2016-10033的安全漏洞,例如聯絡/意見格式、註冊格式,或是電子郵件密碼重置等,成功的開採將可危害網路應用程式,或是針對網站伺服器的使用者進行遠端程式攻擊,影響所有的PHPMailer版本。


PHPMailer團隊已在上周六(12/24)釋出PHPMailer 5.2.18修補了CVE-2016-10033,不過,Golunski隨後便發現他能繞過此一修補程式,促使該團隊於本周三(12/28)再度釋出5.2.20進行修補。


有鑑於該漏洞的嚴重性,再加上已有攻擊程式在網路上流傳,讓向來不針對第三方函式庫發出公告的Drupal也發聲,提醒採用PHPMailer的Drupal用戶儘速更新。

 
資安服務.首選優易

避實擊虛式網路智能欺敵獵捕.主動式網路境外威脅隔離預警.自動化網路威脅破口探索管理.網路威脅情資管理與佈建.IT資源管理與合規檢測.特權帳號管理與審計.防火牆與入侵防禦.網站應用防火牆.電子郵件安控與管理.無線網路安控.網路行為分析與稽核.網路管理與存取控制.系統認證與存取控制.SIEM事件日誌管理與稽核.弱點管理與滲透測試.資安健診服務。

關於優易
   /   
最新消息
   /   
產品資訊
   /   
網路資源
   /   
政府供應契約
   /   
聯絡優易
Copyrights © 2013 All rights reserved.優易資訊股份有限公司    [ 網站設計 / 關鍵字廣告 / 關鍵字行銷 - by fansio ]
10487台北市南京東路三段65號7樓  /  Tel  +886-2-2503-0582  /  Fax  +886-2-2503-0583  /  Email  my_service@securtec.com.tw