PT-2022-24850 · Mailcow · Mailcow

CVE-2022-39258

·

Publicado

2022-09-27

·

Atualizado

2022-09-29

CVSS v3.1

8.1

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N
Nome do software vulnerável e versões afetadas
Versões do mailcow anteriores à 2022-09
Descrição
Uma vulnerabilidade no mailcow permite que um invasor crie um modelo personalizado de API Swagger para falsificar links de autorização, redirecionando potencialmente a vítima para um local controlado pelo invasor com o objetivo de roubar credenciais de autorização do Swagger ou criar uma página de phishing para roubar outras informações.
Recomendações
Para versões anteriores a 2022-09, atualize para a atualização Mootember 2022-09 do mailcow para resolver o problema.
Como solução alternativa temporária, considere excluir a documentação da API Swagger do servidor de e-mail para minimizar o risco de exploração.

Exploit

Correção

Information Disclosure

Open Redirect

UI Misrepresentation of Critical Information

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-39258
GHSA-VJGF-CP5P-WM45

Produtos afetados

Mailcow