CVE-2024-41958
दो-कारक प्रमाणीकरण (2FA) बायपास mailcow: dockerized में
- प्रकाशित
- 5 अग॰ 2024
- अद्यतन
- 7 अग॰ 2024
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 5 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 61.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
mailcow: dockerized एक ओपन सोर्स ग्रुपवेयर/ईमेल सुइट है जो docker पर आधारित है। दो-कारक प्रमाणीकरण (2FA) तंत्र में एक भेद्यता खोजी गई है। यह दोष एक प्रमाणित हमलावर को 2FA सुरक्षा को बायपास करने की अनुमति देता है, जिससे अन्य खातों तक अनधिकृत पहुंच संभव हो जाती है जो अन्यथा 2FA से सुरक्षित होते हैं। इस भेद्यता का शोषण करने के लिए, हमलावर के पास पहले सिस्टम के भीतर किसी खाते तक पहुंच होनी चाहिए और लक्ष्य खाते के क्रेडेंशियल होने चाहिए जिसमें 2FA सक्षम है। इन क्रेडेंशियल्स का लाभ उठाकर, हमलावर 2FA प्रक्रिया को दरकिनार कर सकता है और सुरक्षित खाते तक पहुंच प्राप्त कर सकता है। इस समस्या को `2024-07` रिलीज़ में संबोधित किया गया है। सभी उपयोगकर्ताओं को अपग्रेड करने की सलाह दी जाती है। इस भेद्यता के लिए कोई ज्ञात वर्कअराउंड नहीं हैं।
स्रोत
1यह CVE-2024-41958 के लिए एक छोटा प्रूफ ऑफ कॉन्सेप्ट है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।