PT-2024-24321 · Unknown · Mailcleaner

Michael Imfeld

+1

·

Publicado

2024-04-28

·

Atualizado

2025-03-21

·

CVE-2024-3196

CVSS v3.1

6.7

Média

VetorAV:L/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Versões do MailCleaner até 14/03/2023
Descrição
Foi identificada uma falha crítica no MailCleaner, afetando o componente SOAP Service. A vulnerabilidade leva à injeção de comandos do sistema operacional, que pode ser explorada com acesso local. As funções afetadas incluem getStats, Services silentDump, Services stopStartMTA, Config saveDateTime, Config hostid, Logs StartGetStat e dumpConfiguration. Uma exploração para essa falha já foi divulgada publicamente.
Recomendações
Para versões do MailCleaner até 2023.03.14, aplique um patch para corrigir esta falha. Como solução temporária, considere restringir o acesso ao componente SOAP Service até que um patch esteja disponível. Evite usar as funções afetadas, como getStats, até que a falha seja resolvida.

Exploit

Correção

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-3196

Produtos afetados

Mailcleaner