PT-2021-6019 · Unknown+9 · Gnu Mailman+9

Mark Sapiro

·

Publicado

2021-12-01

·

Atualizado

2026-03-03

·

CVE-2021-44227

CVSS v3.1

8.0

Alta

VetorAV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Versões do GNU Mailman anteriores à 2.1.38
Descrição
O problema está relacionado à validação insuficiente da origem das solicitações HTTP no GNU Mailman, permitindo que um invasor remoto force uma vítima a visitar uma página da web especial e execute ações arbitrárias em nome da vítima no site vulnerável. Especificamente, um membro da lista ou moderador pode obter um token CSRF e criar uma solicitação de administrador para definir uma nova senha de administrador ou fazer outras alterações.
Recomendações
Para versões do GNU Mailman anteriores à 2.1.38, atualize para a versão 2.1.38 ou posterior para resolver o problema. Como solução temporária, considere restringir o acesso a solicitações de administrador para minimizar o risco de exploração. Além disso, restrinja a capacidade dos membros da lista ou moderadores de obter tokens CSRF até que o problema seja resolvido.

Correção

CSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2021:4916
ALT-PU-2021-3439
ALT-PU-2021-3511
ALT-PU-2021-3532
ALT-PU-2024-7639
BDU:2022-00592
CESA-2021_4913
CESA-2021_4916
CVE-2021-44227
DLA-3049-1
GHSA-XQ58-69H2-765M
OESA-2021-1456
OESA-2022-1931
RHSA-2021:4913
RHSA-2021:4915
RHSA-2021:4916
RHSA-2021:5080
RHSA-2021:5081
RHSA-2021_4913
RHSA-2021_4916
RLSA-2021:4916
SUSE-SU-2022:1886-1
USN-5180-1
USN-8067-1

Produtos afetados

Alt Linux
Almalinux
Centos
Gnu Mailman
Linuxmint
Red Hat
Red Os
Rocky Linux
Suse
Ubuntu