- SmarterMail CVE-2025-52691,一個允許上傳任意未經身份驗證的文件的高風險 RCE 漏洞,已修復
- 該漏洞可能允許攻擊者部署 Web shell 或惡意軟件、竊取數據並深入研究網絡
- 尚未證實存在廣泛的濫用行為,但一旦漏洞利用的詳細信息流傳開來,未打補丁的服務器仍然是主要目標。
SmarterMail 企業級電子郵件服務器軟件剛剛修復了一個高風險漏洞,該漏洞允許威脅行為者參與遠程代碼執行 (RCE) 攻擊。
新加坡網絡安全局(CSA)網站上發布的一份簡短安全報告中稱,SmarterTools(SmarterMail背後的公司)已經發布了CVE-2025-52691的補丁。
國家漏洞數據庫(NVD)沒有詳細描述該漏洞,但表示成功利用該漏洞“可能允許未經身份驗證的攻擊者將任意文件上傳到郵件服務器上的任何位置,從而可能實現遠程代碼執行”。
該補丁帶來的工具版本為9413,建議管理員盡快升級。
接管服務器
從理論上講,這意味著沒有憑據且不與用戶交互的攻擊者可以向服務器發送特製請求,然後服務器接受該請求並將其存儲在其文件系統中。由於上傳未經過正確驗證,攻擊者可以將文件放入服務器將播放或上傳的目錄中。
這意味著攻擊者可以下載 Web shell, 惡意軟件或惡意腳本完全控制郵件服務器。他們可以竊取敏感數據,保持持久訪問,甚至使用受感染的服務器作為攻擊平台來深入網絡。
此外,他們還可以使用受感染的服務器進行網絡釣魚和垃圾郵件活動,或者只是破壞服務可用性。
到目前為止,沒有證據表明這確實發生了。目前還沒有關於濫用的報告,美國網絡安全和基礎設施安全局 (CISA) 尚未將其添加到已知被利用漏洞 (KEV) 目錄中。
然而,補丁發布並不意味著攻擊不會到來。許多網絡犯罪分子使用補丁作為現有漏洞的通知,然後針對不按時(或根本不)打補丁的組織。
適合所有預算的最佳防病毒軟件
在 Google 新聞上關注 TechRadar 和 將我們添加為最喜歡的來源 在您的源中獲取專家新聞、評論和意見。請務必點擊關注按鈕!
當然你也可以 在 TikTok 上關注 TechRadar 以視頻形式獲取新聞、評論和拆箱,並定期從我們這裡獲得更新 WhatsApp 還。







