PT-2024-19812 · Tuta · Tuta

79Vt9V4

·

Publicado

2024-01-23

·

Atualizado

2024-02-01

·

CVE-2024-23330

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Nome do software vulnerável e versões afetadas
Versões do Tuta anteriores à 119.10
Descrição
O problema diz respeito ao carregamento de conteúdo externo em e-mails. Na configuração padrão, recursos externos não devem ser carregados sem a confirmação do usuário. No entanto, certas imagens incorporadas podem ser carregadas mesmo quando a função “Recarregamento automático de imagens” está desativada, e esse carregamento ocorre sem criptografia via HTTP, com o serviço seguindo redirecionamentos. Esse comportamento representa um risco, pois permite que o remetente determine se o endereço de e-mail está em uso, quando o e-mail foi lido, o dispositivo utilizado e expõe o endereço IP do usuário.
Recomendações
Para versões anteriores à 119.10, atualize para a versão 119.10 para resolver o problema. Como solução temporária, considere desativar o carregamento automático de imagens nas configurações do serviço de e-mail para minimizar o risco de exploração. Restrinja o acesso a conteúdo externo em e-mails para evitar o carregamento indesejado de recursos. Evite usar a configuração padrão que permite o recarregamento automático de imagens até que o problema seja resolvido.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-23330
GHSA-32W8-V5FC-VPP7

Produtos afetados

Tuta