CVE-2017-6086

Source
https://cve.org/CVERecord?id=CVE-2017-6086
Import Source
https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2017-6086.json
JSON Data
https://api.osv.dev/v1/vulns/CVE-2017-6086
Aliases
Published
2017-06-27T20:29:01Z
Modified
2026-07-08T10:55:28Z
Severity
  • 8.8 (High) CVSS_V3 - CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H CVSS Calculator
Summary
[none]
Details

Multiple cross-site request forgery (CSRF) vulnerabilities in the addAction and purgeAction functions in ViMbAdmin 3.0.15 allow remote attackers to hijack the authentication of logged administrators to (1) add an administrator user via a crafted POST request to /application/controllers/DomainController.php, (2) remove an administrator user via a crafted GET request to /application/controllers/DomainController.php, (3) change an administrator password via a crafted POST request to /application/controllers/DomainController.php, (4) add a mailbox via a crafted POST request to /application/controllers/MailboxController.php, (5) delete a mailbox via a crafted POST request to /application/controllers/MailboxController.php, (6) archive a mailbox address via a crafted GET request to /application/controllers/ArchiveController.php, (7) add an alias address via a crafted POST request to /application/controllers/AliasController.php, or (8) remove an alias address via a crafted GET request to /application/controllers/AliasController.php.

References

Affected packages

Git / github.com/opensolutions/vimbadmin

Affected ranges

Type
GIT
Repo
https://github.com/opensolutions/vimbadmin
Events
Database specific
Show details
{
    "cpe": "cpe:2.3:a:vimbadmin:vimbadmin:3.0.15:*:*:*:*:*:*:*",
    "extracted_events": [
        {
            "introduced": "3.0.15"
        },
        {
            "last_affected": "3.0.15"
        }
    ],
    "source": "CPE_STRING"
}

Affected versions

3.*
3.0.15

Database specific

source
"https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2017-6086.json"