PT-2022-20557 · Unknown · Mailcow-Dockerized

Derlinkman

+1

·

Publicado

2022-07-11

·

Atualizado

2022-07-18

·

CVE-2022-31138

CVSS v2.0

9.0

Alta

VetorAV:N/AC:L/Au:S/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas
Versões do mailcow-dockerized anteriores à 2022-06a
Descrição
O problema diz respeito a uma vulnerabilidade de privilégios ampliados no mailcow, um pacote de servidor de e-mail. Essa vulnerabilidade pode ser explorada através da manipulação de parâmetros personalizados, como regexmess, skipmess, regexflag, delete2foldersonly, delete2foldersbutnot, regextrans2, pipemess ou maxlinelengthcmd, para executar código arbitrário.
Recomendações
Para versões anteriores à 2022-06a, atualize a instância do mailcow com o script update.sh no diretório raiz do mailcow para a versão 2022-06a ou mais recente para receber um patch para este problema.
Como solução alternativa temporária, considere remover a ACL do Syncjob de todos os usuários de caixas de correio para impedir alterações nessas configurações.

Exploit

Correção

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-31138
GHSA-VX9W-H33P-5VHC

Produtos afetados

Mailcow-Dockerized