Spoofing attack in Mailman - CVE-2018-13796
Published: August 13, 2018 / Updated: August 13, 2018
Vulnerability identifier: #VU14330
CSH Severity: Low
CVSS v4: 6.9 [CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N]
CVE-ID: CVE-2018-13796
CWE-ID: CWE-451
Exploitation vector: Remote access
Exploit availability:
No public exploit available
Vulnerability details
The vulnerability allows a remote attacker to conduct spoofing attack.
The vulnerability exists due to insufficient input validation. A remote attacker can submit a specially crafted URL and cause arbitrary text to be displayed on a web page from a trusted site.
Affected software
Mailman
Gentoo Linux
Amazon Linux AMI
Red Hat Enterprise Linux Server
Red Hat Enterprise Linux Workstation
Red Hat Enterprise Linux for IBM z Systems
Red Hat Enterprise Linux for Power, big endian
Red Hat Enterprise Linux for Power, little endian
Oracle Solaris
Opensuse
Fedora
mailman (Red Hat package)
mailman (Ubuntu package)
mailman
Gentoo Linux
Amazon Linux AMI
Red Hat Enterprise Linux Server
Red Hat Enterprise Linux Workstation
Red Hat Enterprise Linux for IBM z Systems
Red Hat Enterprise Linux for Power, big endian
Red Hat Enterprise Linux for Power, little endian
Oracle Solaris
Opensuse
Fedora
mailman (Red Hat package)
mailman (Ubuntu package)
mailman
How to mitigate CVE-2018-13796
Update to version 2.1.28.
Mailman - update to 2.1.28
mailman (Red Hat package) - update to 2.1.15-30.el7
mailman (Ubuntu package) - addressed in versions 1:2.1.20-1ubuntu0.4, 1:2.1.26-1ubuntu0.1
mailman - update to 2.1.29-1.fc28
mailman (Red Hat package) - update to 2.1.15-30.el7
mailman (Ubuntu package) - addressed in versions 1:2.1.20-1ubuntu0.4, 1:2.1.26-1ubuntu0.1
mailman - update to 2.1.29-1.fc28
External References
Related Security Bulletins
- Information disclosure in GNU Mailman
- OpenSUSE Linux update for mailman
- Gentoo update for Mailman
- Red Hat Enterprise Linux 7 update for mailman
- Ubuntu update for Mailman
- Oracle Solaris security update for third party software (July 2020)
- Amazon Linux AMI update for mailman
- Fedora 28 update for mailman