CVE-2022-31245
mailcow 2022-05d से पहले के संस्करण में, एक दूरस्थ प्रमाणित उपयोगकर्ता Sync Jobs में --debug विकल्प के साथ ---PIPEMESS विकल्प का उपयोग करके OS कमांड इंजेक्ट कर सकता है और अपने विशेषाधिकारों को डोमेन व्यवस्थापक तक...
- प्रकाशित
- 20 मई 2022
- अद्यतन
- 3 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 92.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
mailcow 2022-05d से पहले के संस्करण में, एक दूरस्थ प्रमाणित उपयोगकर्ता Sync Jobs में --debug विकल्प के साथ ---PIPEMESS विकल्प का उपयोग करके OS कमांड इंजेक्ट कर सकता है और अपने विशेषाधिकारों को डोमेन व्यवस्थापक तक बढ़ा सकता है।
स्रोत
1- Mailcow-CVE-2022-31245एक्सप्लॉइट
CVE-2022-31245: Mailcow के लिए RCE और डोमेन एडमिन विशेषाधिकार वृद्धि
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।