PT-2022-16837 · Maddy+1 · Maddy+1
Sysf
·
Publicado
2022-03-07
·
Atualizado
2022-03-17
·
CVE-2022-24732
CVSS v2.0
6.5
Média
| Vetor | AV:N/AC:L/Au:S/C:P/I:P/A:P |
Nome do software vulnerável e versões afetadas
Versões do Maddy anteriores à 0.5.4
Descrição
O problema diz respeito ao Maddy Mail Server, um servidor de e-mail de código aberto compatível com SMTP. Ele não implementa a verificação de validade de senha ou de conta ao autenticar usando PAM. Isso afeta configurações que utilizam auth.pam em versões anteriores à 0.5.4. Recomenda-se que os usuários atualizem para resolver o problema. Para aqueles que não puderem atualizar, recomenda-se a remoção manual de contas expiradas por meio dos mecanismos de filtragem existentes.
Recomendações
Para versões anteriores à 0.5.4, atualize para a versão 0.5.4 ou posterior para resolver o problema.
Como solução temporária, considere substituir o auth.pam pelo auth.shadow se for utilizada a autenticação /etc/shadow.
Como alternativa, coloque as contas expiradas na lista negra por meio de mecanismos de filtragem existentes, como o uso do auth map para invalidar contas no storage.imapsql.
Exploit
Correção
Insufficient Session Expiration
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Maddy Mail Server
Maddy