MailEnable 作为一款广泛应用于企业级环境的邮件服务器软件,主要提供 POP3 与 SMTP 协议支持。然而,近期披露的安全漏洞导致其 IMAP 服务(即 MEIMAPS.exe)存在严重安全隐患,需引起高度重视。
受影响系统
MailEnable Professional 与 Enterprise 3.13 版本
漏洞详情
首先来看缓冲区溢出漏洞。一旦攻击者持有合法邮箱账户凭证,即可通过向 IMAP 服务发送包含超长参数的 FETCH、EXAMINE 或 UNSUBSCRIBE 命令,触发缓冲区溢出,进而实现任意指令执行。换句话说,只要拥有有效的登录凭证,攻击者就能利用这些漏洞完全控制服务器——危险程度极高。
除缓冲区溢出外,IMAP 服务中还发现两个空指针引用漏洞。当攻击者发送缺少必需参数的 SEARCH 或 APPEND 命令时,服务会直接崩溃。虽然此类攻击仅能造成拒绝服务,但同样值得重视,毕竟邮件服务频繁宕机将严重影响业务运行。
厂商补丁
截至目前,官方尚未发布安全补丁或升级版本。建议使用该软件的用户持续关注 MailEnable 官方网站,以便第一时间获取修复版本:https://www.mailenable.com/
