PT-2024-5037 · Mailcow · Mailcow
Alchemist
·
Publicado
2024-04-04
·
Atualizado
2025-10-06
·
CVE-2024-30270
CVSS v2.0
8.7
Alta
| Vetor | AV:N/AC:L/Au:S/C:C/I:C/A:P |
Nome do software vulnerável e versões afetadas:
mailcow: versões em Docker anteriores a abril de 2024
Descrição:
O problema está relacionado à função
rspamd maps() e envolve validação incorreta de caminho, permitindo traversal de caminho e execução de código arbitrário. Isso pode permitir que um usuário administrador autenticado sobrescreva qualquer arquivo gravável pelo usuário www-data, levando potencialmente à execução de comandos arbitrários no servidor.Recomendações:
Para versões anteriores a 2024-04, atualize para a versão 2024-04 ou posterior, que contém um patch para o problema. Como solução temporária, considere restringir o acesso à função
rspamd maps() para minimizar o risco de exploração. Além disso, certifique-se de que controles de acesso e permissões adequados estejam em vigor para o usuário www-data, a fim de impedir a sobrescrita não autorizada de arquivos.Exploit
Correção
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Mailcow