Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Mailcow-CVE-2022-31138 — Mailcow CVE-2022-31138 RCE | Kitploit
Herramientas/GitHubGitHub/ly1g3/mailcow-cve-2022-31138
Escalada de PrivilegiosAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónDesarrollo de Payloads
GitHubly1g3/mailcow-cve-2022-31138

Mailcow-CVE-2022-31138

Mailcow CVE-2022-31138 RCE

Ver Repositorio
2hace 4 añosAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Mailcow CVE-2022-31138

RCE y escalada de privilegios a Domain Admin para Mailcow. El POC de CVE-2022-31245 puede modificarse para funcionar con esta vulnerabilidad.

Reportado y corregido: 2022-06

Code Injection, RCE

Tipo: Code Injection (CWE-94), RCE, Domain Takeover
Versiones afectadas: al menos 2019 - 2022-06a

Existe una falla en todas las versiones recientes de Mailcow donde un usuario regular del sistema puede explotar la función "Sync Job" para obtener una shell mediante inyección de código perl en el campo de regex arbitrario de imapsync. Usando este exploit, un atacante puede luego moverse fácilmente a la base de datos y escalar privilegios al rol de "Domain Admin" en Mailcow.

Este exploit incluye persistencia por defecto, ya que los Sync Jobs se ejecutan con un temporizador.

Este exploit compromete toda la instancia de Mailcow. Probado y funcionando en la última versión disponible hasta 2022-06a.

Descripción técnica

Casi todas las expresiones regex en imapsync se evalúan usando la función eval, lo cual es altamente inseguro cuando los parámetros son proporcionados por el usuario. Como ejemplo, así es como se parsea --regexmess en imapsync (línea 14213):

root@kitploit:~
sub regexmess
{
        my ( $string ) = @_ ;
        foreach my $regexmess ( @regexmess ) {
                $sync->{ debug } and myprint( "eval \$string =~ $regexmess\n" ) ;
                my $ret = eval "\$string =~ $regexmess ; 1" ;

En Mailcow, $regexmess es proporcionado por el usuario.

Los siguientes flags de imapsync (podría haber más) pueden usarse para lograr ejecución de código:

root@kitploit:~
--regexmess
--skipmess
--regexflag
--delete2foldersonly
--delete2foldersbutnot
--regextrans2

Usando los pasos siguientes se puede reproducir la vulnerabilidad.

Obteniendo shell:

  1. Ve a la página de inicio de sesión de Mailcow (no SOGo)
  2. Inicia sesión como usuario regular
  3. Ve a Sync Jobs
  4. Establece los siguientes valores: hostname=MAILCOW_IP, Port=IMAP_PORT, Username=CURRENT_USER, Password=CURRENT_PASS, Encryption=PLAIN, Interval=1, Active=Check, Custom Parameters=--debug --nosslcheck --regexmess=PERL_CODE Donde el campo "Custom Parameters" es el campo importante. PERL_CODE puede ser código perl arbitrario.
  5. Pulsa guardar y espera 1 minuto para que el comando se ejecute.

Ejemplo de payload de Custom Parameters:

root@kitploit:~
--debug --nosslcheck --regexmess=`touch\x{0020}test.txt`

PERL_CODE no puede contener espacios, comillas ni barras; usa \x{0020} en lugar de espacio. Usa ` para ejecutar comandos de shell.

Escalada de privilegios:

Sigue los mismos pasos que en CVE-2022-31245.

Descargar herramienta