Spoofing attack in Mailman - CVE-2018-13796

 

Spoofing attack in Mailman - CVE-2018-13796

Published: August 13, 2018 / Updated: August 13, 2018


Vulnerability identifier: #VU14330
CSH Severity: Low
CVSS v4: 6.9 [CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N]
CVE-ID: CVE-2018-13796
CWE-ID: CWE-451
Exploitation vector: Remote access
Exploit availability: No public exploit available

Vulnerability details

The vulnerability allows a remote attacker to conduct spoofing attack.

The vulnerability exists due to insufficient input validation. A remote attacker can submit a specially crafted URL and cause arbitrary text to be displayed on a web page from a trusted site.


Affected software

Mailman
Gentoo Linux
Amazon Linux AMI
Red Hat Enterprise Linux Server
Red Hat Enterprise Linux Workstation
Red Hat Enterprise Linux for IBM z Systems
Red Hat Enterprise Linux for Power, big endian
Red Hat Enterprise Linux for Power, little endian
Oracle Solaris
Opensuse
Fedora
mailman (Red Hat package)
mailman (Ubuntu package)
mailman

How to mitigate CVE-2018-13796

Update to version 2.1.28.

Mailman - update to 2.1.28
mailman (Red Hat package) - update to 2.1.15-30.el7
mailman (Ubuntu package) - addressed in versions 1:2.1.20-1ubuntu0.4, 1:2.1.26-1ubuntu0.1
mailman - update to 2.1.29-1.fc28

External References

Related Security Bulletins