CVE-2024-30270
mailcow Sicherheitslücke für Path Traversal und beliebige Codeausführung
- Veröffentlicht
- 04.04.2024
- Aktualisiert
- 12.12.2024
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:H/UI:N/S:U/C:H/I:H/A:LMittel · nächste 30 Tage
- Perzentil
- 98,0 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
mailcow: dockerized ist eine Open-Source-Groupware-/E-Mail-Suite, die auf Docker basiert. In mailcow wurde eine Sicherheitslücke identifiziert, die Versionen vor 2024-04 betrifft. Bei dieser Schwachstelle handelt es sich um eine Kombination aus Path Traversal und der Ausführung beliebigen Codes, die gezielt die Funktion `rspamd_maps()` betrifft. Sie ermöglicht authentifizierten Administratoren, durch Ausnutzung einer fehlerhaften Pfadvalidierung beliebige Dateien zu überschreiben, die vom Benutzer www-data beschreibbar sind. Die Exploit-Kette kann zur Ausführung beliebiger Befehle auf dem Server führen. Version 2024-04 enthält einen Patch für dieses Problem.
Quellen
1Das Skript nutzt Mailcow-Sicherheitslücken über XSS und RCE aus und unterstreicht die Notwendigkeit robuster Sicherheitsmaßnahmen sowie verantwortungsvoller Nutzung zur Verbesserung der Webanwendungssicherheit.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.