安全研究
安全漏洞
DirectoryTree ImapEngine命令注入漏洞(CVE-2026-2469)
发布日期:2026-02-14
更新日期:2026-04-16
受影响系统:DirectoryTree ImapEngine < 1.22.3
描述:
CVE(CAN) ID:
CVE-2026-2469
ImapEngine是DirectoryTree开源的一个邮箱管理接口。
ImapEngine 1.22.3之前版本存在命令注入漏洞,该漏洞源于ImapConnection.php的id()函数中未正确转义用户输入便将其包含到IMAPID命令,攻击者可利用该漏洞在输入中包含引号字符或CRLF序列\r\n,读取或删除受害者的邮件、终止受害者的会话,或在受害者的邮箱上执行任意有效的IMAP命令。
<**>
建议:
厂商补丁:
DirectoryTree
-------------
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:
https://github.com/DirectoryTree/ImapEngine/commit/87fca56affd9527e6907a705e6d600c5174d9a5a浏览次数:60
严重程度:0(网友投票)
本安全漏洞由绿盟科技翻译整理,版权所有,未经许可,不得转载 绿盟科技给您安全的保障 |