Apache James 存在权限提升漏洞
漏洞描述 Apache James 是一个基于Java语言开发的邮件服务器软件。 该项目受影响版本存在权限提升漏洞,由于Apache James 3.7.3及之前版本默认提供无需身份验证的 JMX 管理服务且使用LOG4J MBeans接口等导致存在反序列化漏洞。具备本地用户权限的攻击者可通过Log4j MBeans接口或CommonsBeanutils1链触发反序列化造成任意命令执行,由于JMX 管理服务仅在本地主机开放,故此漏洞只能用于权限提升。 漏洞名称 Apache James 存在权限提升漏洞 漏洞类型 缺省权限不正确 发现时间 2023-03-31 漏洞影响广度 一般 MPS编号 MPS-2023-5287 CVE编号 CVE-2023-26269 CNVD编号 - 影响范围 org.apache.james:james-server-guice-jmx@(-∞, 3.7.4) 修复方案 将组件 org.apache.james:james-server-guice-jmx 升级至 3.7.4 及以上版本 参考链接 https://www.oscs1024.com/hd/M...
