
Demuestra CVE-2025-43919, un path traversal no autenticado en GNU Mailman 2.1.39 que permite leer archivos arbitrarios del servidor a través del endpoint /mailman/private/mailman.
Descubierto por: Firudin Davudzada & Musazada Aydan
Fecha de divulgación: Abril de 2025
CVE ID: CVE-2025-43919
Gravedad: 5.8 Medium (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:N/A:N)
Tipo de ataque: Remoto
Software afectado: GNU Mailman 2.1.39 (incluido con cPanel/WHM)
GNU Mailman 2.1.39, tal como se incluye con cPanel y WHM, contiene una vulnerabilidad crítica de Directory Traversal en el endpoint /mailman/private/mailman. Atacantes no autenticados pueden explotar esta falla para leer archivos arbitrarios en el servidor, como /etc/passwd o archivos de configuración de Mailman, debido a una validación insuficiente de entrada en el script CGI private.py. Esta vulnerabilidad presenta riesgos significativos de divulgación de información y puede facilitar ataques adicionales cuando se combina con otros exploits.
private.py (maneja la autenticación de archivos privados)archive.py (lógica de procesamiento de archivos)Mailman/Handlers/ (lógica central de listas de correo).mboxusername en las solicitudes POST a /mailman/private/mailman no se sanitiza, permitiendo secuencias ../ para atravesar el sistema de archivos.El siguiente comando demuestra el acceso no autorizado a /etc/passwd:
curl -X POST -d "username=../../../../etc/passwd&password=x&submit=Let+me+in..." http://target/mailman/private/mailman
Salida esperada: Contenido de /etc/passwd u otros archivos objetivo, dependiendo de los permisos del servidor.
/mailman/private/mailman con parámetros username manipulados que contienen .././etc/passwd, /etc/shadow si los permisos lo permiten)..mbox para extraer datos de usuario o contenido de correo electrónico.Restringir acceso al endpoint: Configure el servidor web para bloquear el acceso no autorizado a /mailman/private:
<Location "/mailman/private">
Require ip 127.0.0.1
Deny from all
</Location>
O para Nginx:
location /mailman/private {
deny all;
return 403;
}
Monitorear registros: Verifique solicitudes POST sospechosas a /mailman/private/mailman:
tail -f /var/log/httpd/access_log | grep "/mailman/private"
Firudin Davudzada y Musazada Aydan divulgaron responsablemente esta vulnerabilidad durante un compromiso de pruebas de penetración autorizado. Gracias al equipo de CVE de MITRE por la coordinación.
Email: [email protected]