Baru saja saya mendapat informasi dari teman tentang vulnerabilities pada aplikasi Mundi. Mundi, adalah aplikasi pengelola e-mail yang digunakan oleh pelbagai perusahaan/institusi.

Kali ini, Mundi yang ngebug adalah Mundi 0.8.2 (mungkin sebelumnya juga). Cukup fatal tampaknya, karena penyerang bisa melakukan eksekusi perintah secara remote dan berulang. Kesalahan ini diakibatkan pada Input Validation yang kurang sempurna.

Sebagai contoh, URL yang bisa digunakan untuk menyerang antara lain:


http://www.example.com/admin/satus/index.php?mypid=[command]

http://www.example.com/admin/satus/index.php?idtag=[command]

Bagi yang ingin membuat exploitnya, ditunggu! :D . Untuk sementara solusi dari Mundi sebagai pembuatnya belum ada, terus pantau update dari Mundi bagi yang menggunakan aplikasi ini atau edit langsung bug ini. Semoga beruntung!

Tulisan Terkait


No Comments on “Waspada Bug di Mundi Mail, Lagi”

You can track this conversation through its atom feed.

No one has commented on this entry yet.

Leave a Reply

XHTML: You can use these tags: <a href="" title=""> <abbr title=""> <acronym title=""> <b> <blockquote cite=""> <cite> <code> <del datetime=""> <em> <i> <q cite=""> <strike> <strong>

 




Switch to our mobile site