CVE-2024-30270
ثغرة اجتياز المسار وتنفيذ كود عشوائي في mailcow
- تم النشر
- 04/04/2024
- محدث
- 12/12/2024
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:H/UI:N/S:U/C:H/I:H/A:Lمتوسط · الثلاثين يومًا القادمة
- المئوية
- 98.0%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
mailcow: dockerized عبارة عن مجموعة برامج جماعية/بريد إلكتروني مفتوحة المصدر مبنية على Docker. تم تحديد ثغرة أمنية في mailcow تؤثر على الإصدارات الأقدم من 2024-04. هذه الثغرة هي مزيج من اجتياز المسار وتنفيذ تعليمات برمجية عشوائية، وتستهدف تحديدًا دالة `rspamd_maps()`. تسمح لمستخدمي الإدارة المصادق عليهم بالكتابة فوق أي ملف قابل للكتابة بواسطة مستخدم www-data عبر استغلال التحقق غير السليم من المسار. يمكن أن تؤدي سلسلة الاستغلال إلى تنفيذ أوامر عشوائية على الخادم. يحتوي الإصدار 2024-04 على تصحيح لهذه المشكلة.
المصادر
1يستغل النص البرمجي ثغرات Mailcow عبر XSS و RCE، مع التأكيد على الحاجة إلى إجراءات أمنية قوية واستخدام مسؤول لتعزيز أمن تطبيقات الويب.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.