PT-2022-16837 · Maddy+1 · Maddy+1

Sysf

·

Publicado

2022-03-07

·

Atualizado

2022-03-17

·

CVE-2022-24732

CVSS v2.0

6.5

Média

VetorAV:N/AC:L/Au:S/C:P/I:P/A:P
Nome do software vulnerável e versões afetadas
Versões do Maddy anteriores à 0.5.4
Descrição
O problema diz respeito ao Maddy Mail Server, um servidor de e-mail de código aberto compatível com SMTP. Ele não implementa a verificação de validade de senha ou de conta ao autenticar usando PAM. Isso afeta configurações que utilizam auth.pam em versões anteriores à 0.5.4. Recomenda-se que os usuários atualizem para resolver o problema. Para aqueles que não puderem atualizar, recomenda-se a remoção manual de contas expiradas por meio dos mecanismos de filtragem existentes.
Recomendações
Para versões anteriores à 0.5.4, atualize para a versão 0.5.4 ou posterior para resolver o problema.
Como solução temporária, considere substituir o auth.pam pelo auth.shadow se for utilizada a autenticação /etc/shadow.
Como alternativa, coloque as contas expiradas na lista negra por meio de mecanismos de filtragem existentes, como o uso do auth map para invalidar contas no storage.imapsql.

Exploit

Correção

Insufficient Session Expiration

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-24732
GHSA-6CP7-G972-W9M9

Produtos afetados

Maddy Mail Server
Maddy