CVE-2024-41958
Zwei-Faktor-Authentifizierung (2FA) Umgehung in mailcow: dockerized
- Veröffentlicht
- 05.08.2024
- Aktualisiert
- 07.08.2024
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 05.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 61,6 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
mailcow: dockerized ist eine Open-Source-Groupware-/E-Mail-Suite, die auf Docker basiert. Eine Schwachstelle wurde im Mechanismus der Zwei-Faktor-Authentifizierung (2FA) entdeckt. Dieser Fehler ermöglicht es einem authentifizierten Angreifer, den 2FA-Schutz zu umgehen und so unbefugten Zugriff auf andere Konten zu erlangen, die ansonsten durch 2FA gesichert sind. Um diese Schwachstelle auszunutzen, muss der Angreifer zunächst Zugriff auf ein Konto innerhalb des Systems haben und über die Anmeldedaten des Zielkontos verfügen, für das 2FA aktiviert ist. Durch die Nutzung dieser Anmeldedaten kann der Angreifer den 2FA-Prozess umgehen und Zugriff auf das geschützte Konto erlangen. Dieses Problem wurde im Release `2024-07` behoben. Allen Benutzern wird empfohlen, ein Upgrade durchzuführen. Es sind keine bekannten Workarounds für diese Schwachstelle vorhanden.
Quellen
1Dies ist ein kleines Proof of Concept für CVE-2024-41958
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.