PHP メール機能ヘッダーのなりすまし

medium Nessus プラグイン ID 11444

概要

リモート Web アプリケーションは、データを偽造するために使用できます。

説明

リモートホストが、4.2.2 またはそれより前のバージョンの PHP を実行しています。

mail() 機能は、ユーザー入力を適切にサニタイズしません。
これによりユーザーは、電子メールを偽造して、サーバー以外の別のソースから来ているように見せることができます。

ユーザーは、SAFE_MODE が有効の場合でも、これを悪用できます。

ソリューション

最新の PHP リリースについては、ベンダーにお問い合わせください。

プラグインの詳細

深刻度: Medium

ID: 11444

ファイル名: php_mail_func_header_spoof.nasl

バージョン: 1.20

タイプ: remote

ファミリー: CGI abuses

公開日: 2003/3/23

更新日: 2021/1/19

サポートされているセンサー: Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 5.8

CVSS v2

リスクファクター: Medium

基本値: 5

現状値: 3.7

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:N/I:P/A:N

脆弱性情報

CPE: cpe:/a:php:php

エクスプロイトの容易さ: No exploit is required

脆弱性公開日: 2003/7/30

参照情報

CVE: CVE-2002-0985, CVE-2002-0986

BID: 5562