PT-2021-6019 · Unknown+9 · Gnu Mailman+9
Mark Sapiro
·
Publicado
2021-12-01
·
Atualizado
2026-03-03
·
CVE-2021-44227
CVSS v3.1
8.0
Alta
| Vetor | AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Versões do GNU Mailman anteriores à 2.1.38
Descrição
O problema está relacionado à validação insuficiente da origem das solicitações HTTP no GNU Mailman, permitindo que um invasor remoto force uma vítima a visitar uma página da web especial e execute ações arbitrárias em nome da vítima no site vulnerável. Especificamente, um membro da lista ou moderador pode obter um token CSRF e criar uma solicitação de administrador para definir uma nova senha de administrador ou fazer outras alterações.
Recomendações
Para versões do GNU Mailman anteriores à 2.1.38, atualize para a versão 2.1.38 ou posterior para resolver o problema. Como solução temporária, considere restringir o acesso a solicitações de administrador para minimizar o risco de exploração. Além disso, restrinja a capacidade dos membros da lista ou moderadores de obter tokens CSRF até que o problema seja resolvido.
Correção
CSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Alt Linux
Almalinux
Centos
Gnu Mailman
Linuxmint
Red Hat
Red Os
Rocky Linux
Suse
Ubuntu