PT-2024-5037 · Mailcow · Mailcow

Alchemist

·

Publicado

2024-04-04

·

Atualizado

2025-10-06

·

CVE-2024-30270

CVSS v2.0

8.7

Alta

VetorAV:N/AC:L/Au:S/C:C/I:C/A:P
Nome do software vulnerável e versões afetadas:
mailcow: versões em Docker anteriores a abril de 2024
Descrição:
O problema está relacionado à função rspamd maps() e envolve validação incorreta de caminho, permitindo traversal de caminho e execução de código arbitrário. Isso pode permitir que um usuário administrador autenticado sobrescreva qualquer arquivo gravável pelo usuário www-data, levando potencialmente à execução de comandos arbitrários no servidor.
Recomendações:
Para versões anteriores a 2024-04, atualize para a versão 2024-04 ou posterior, que contém um patch para o problema. Como solução temporária, considere restringir o acesso à função rspamd maps() para minimizar o risco de exploração. Além disso, certifique-se de que controles de acesso e permissões adequados estejam em vigor para o usuário www-data, a fim de impedir a sobrescrita não autorizada de arquivos.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-05564
CVE-2024-30270
GHSA-4M8R-87GC-3VVP

Produtos afetados

Mailcow