CVE-2024-30270
mailcow पाथ ट्रैवर्सल और मनमाना कोड निष्पादन भेद्यता
- प्रकाशित
- 4 अप्रैल 2024
- अद्यतन
- 12 दिस॰ 2024
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:H/UI:N/S:U/C:H/I:H/A:Lमध्यम · अगले 30 दिन
- प्रतिशत
- 98.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
mailcow: dockerized एक ओपन सोर्स ग्रुपवेयर/ईमेल सूट है जो डॉकर पर आधारित है। mailcow में 2024-04 से पहले के संस्करणों को प्रभावित करने वाली एक सुरक्षा भेद्यता की पहचान की गई है। यह भेद्यता path traversal और arbitrary code execution का एक संयोजन है, जो विशेष रूप से `rspamd_maps()` फ़ंक्शन को लक्षित करती है। यह प्रमाणित एडमिन उपयोगकर्ताओं को अनुचित path सत्यापन का फायदा उठाकर www-data उपयोगकर्ता द्वारा लिखे जाने योग्य किसी भी फ़ाइल को अधिलेखित (overwrite) करने की अनुमति देती है। यह exploit श्रृंखला सर्वर पर arbitrary commands के निष्पादन को जन्म दे सकती है। संस्करण 2024-04 में इस समस्या के लिए एक पैच शामिल है।
स्रोत
1स्क्रिप्ट XSS और RCE के माध्यम से Mailcow की कमजोरियों का शोषण करती है, जो वेब अनुप्रयोग सुरक्षा को बढ़ाने के लिए मजबूत सुरक्षा उपायों और जिम्मेदार उपयोग की आवश्यकता पर बल देती है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।