CVE-2024-41958
Authentification à deux facteurs (2FA) contournée dans mailcow: dockerized
- Publié
- 5 août 2024
- Mise à jour
- 7 août 2024
- Attribution de CNA
- GitHub_M
- Preuve observée
- 5 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 61,6 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
mailcow : dockerized est une suite de messagerie/groupware open source basée sur docker. Une vulnérabilité a été découverte dans le mécanisme d'authentification à deux facteurs (2FA). Cette faille permet à un attaquant authentifié de contourner la protection 2FA, permettant un accès non autorisé à d'autres comptes qui sont par ailleurs sécurisés par la 2FA. Pour exploiter cette vulnérabilité, l'attaquant doit d'abord avoir accès à un compte au sein du système et posséder les identifiants du compte cible qui a la 2FA activée. En exploitant ces identifiants, l'attaquant peut contourner le processus 2FA et obtenir l'accès au compte protégé. Ce problème a été corrigé dans la version `2024-07`. Tous les utilisateurs sont invités à mettre à niveau. Il n'existe aucune solution de contournement connue pour cette vulnérabilité.
Sources
1Ceci est une petite preuve de concept pour CVE-2024-41958
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.