PT-2025-45105 · Alt N Technologies · Mdaemon Email Server

CVE-2025-61084

·

Publicado

2025-11-05

·

Atualizado

2025-11-05

CVSS v3.1

7.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas MDaemon Mail Server versão 23.5.2
Descrição O MDaemon Mail Server versão 23.5.2 valida Sender Policy Framework (SPF), DomainKeys Identified Mail (DKIM) e Domain-based Message Authentication, Reporting & Conformance (DMARC) utilizando o endereço de e-mail delimitado por < e > dentro do cabeçalho From: dos dados do Simple Mail Transfer Protocol (SMTP). Um atacante pode explorar isso criando um cabeçalho From: contendo múltiplos espaços finos Unicode invisíveis, o que permite spoofing de e-mail mesmo quando as proteções anti-spoofing estão habilitadas. A vulnerabilidade permite exibir um endereço de remetente falsificado enquanto ainda passa nas verificações de validação.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

Improper Encoding or Escaping of Output

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-61084

Produtos afetados

Mdaemon Email Server