【误差通告】SmarterMail 未授权文件上传误差(CVE-2025-52691)

宣布时间 2025-12-30

一、误差概述


误差名称

SmarterMail 未授权文件上传误差

CVE   ID

CVE-2025-52691

误差类型

恣意文件上传

发明时间

2025-12-30

误差评分

10

误差品级

严重

攻击向量

网络

所需权限

无

使用难度

低

用户交互

不需要

PoC/EXP

已果真

在野使用

未发明


SmarterMail是SmarterTools公司推出的一款基于Windows平台的邮件服务器软件,支持SMTP、POP3、IMAP及WebMail等焦点邮件功效,普遍应用于中小企业和自建邮件系统场景 。该产品提供反垃圾邮件、防病毒、多域管理和用户权限控制等能力,以安排无邪、授权成内情对较低为特点,但对运维与清静设置要求较高 。


2025年12月30日,尊龙凯官网入口集团VSRC监测到SmarterMail保存未授权文件上传误差 。误差成因在于服务器对文件上传历程中的清静校验缺乏,导致攻击者在无需任何身份认证的情形下,即可向邮件服务器恣意路径上传恶意文件 。若被乐成使用,攻击者可能进一步执行恣意代码,从而完全控制服务器,造成邮件数据泄露、系统被植入后门或营业服务中止等严重效果,误差评分10分,误差级别严重 。


二、影响规模


SmarterMail <= 9406


三、清静步伐


3.1 升级版本


官方已宣布修复补丁,以修复该误差 。
SmarterMail >= 9413


下载链接:https://www.smartertools.com/smartermail/downloads/


3.2 暂时步伐


暂无 。


3.3 通用建议


? 按期更新系统补丁,镌汰系统误差,提升服务器的清静性 。
? 增强系统和网络的会见控制,修改防火墙战略,关闭非须要的应用端口或服务,镌汰将危险服务(如SSH、RDP等)袒露到公网,镌汰攻击面 。
? 使用企业级清静产品,提升企业的网络清静性能 。
? 增强系统用户和权限管理,启用多因素认证机制和最小权限原则,用户和软件权限应坚持在最低限度 。
? 启用强密码战略并设置为按期修改 。


3.4 参考链接


https://www.csa.gov.sg/alerts-and-advisories/alerts/al-2025-124/
https://nvd.nist.gov/vuln/detail/CVE-2025-52691