PT-2021-24133 · Apache+1 · Apache Sling Commons Messaging Mail+1

Michael Lescisin

·

Publicado

2021-12-14

·

Atualizado

2025-11-01

·

CVE-2021-44549

CVSS v3.1

7.4

Alta

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N
**Nome do software vulnerável e versões afetadas:
Apache Sling Commons Messaging Mail versão 1.0
Descrição:
O problema diz respeito à ausência de uma opção para habilitar verificações de identidade do servidor para a sessão de e-mail compartilhada no Apache Sling Commons Messaging Mail. Isso aumenta o risco de ataques do tipo “man-in-the-middle” ao acessar servidores de e-mail via SMTPS. Por motivos de compatibilidade, essas verificações estão desativadas por padrão no JavaMail/Jakarta Mail. No entanto, um usuário pode ativar essas verificações acessando a sessão por meio da mensagem criada pelo SimpleMessageBuilder e definindo a propriedade mail.smtps.ssl.checkserveridentity como true.
Recomendações:
Para o Apache Sling Commons Messaging Mail versão 1.0, considere atualizar para a versão 2.0, que adiciona suporte para habilitar verificações de identidade do servidor por padrão.
Como solução alternativa temporária para a versão 1.0, os usuários podem habilitar verificações de identidade do servidor acessando a sessão por meio da mensagem criada pelo SimpleMessageBuilder e definindo a propriedade mail.smtps.ssl.checkserveridentity como true.

Correção

Improper Certificate Validation

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALT-PU-2025-13422
ALT-PU-2025-2871
CVE-2021-44549
GHSA-C69W-JJ56-834W
RHSA-2024:8884
RHSA-2024:8885
RHSA-2024:8886
RHSA-2024:8887

Produtos afetados

Alt Linux
Apache Sling Commons Messaging Mail