CVE-2026-24031
Dovecot SQL आधारित प्रमाणीकरण को बायपास किया जा सकता है जब auth_username_chars को एडमिन द्वारा साफ़ किया जाता है यह भेद्यता किसी भी उपयोगकर्ता के लिए प्रमाणीकरण को बायपास करने और उपयोगकर्ता गणना (user...
- प्रकाशित
- 27 मार्च 2026
- अद्यतन
- 15 जुल॰ 2026
- सीएनए असाइन करना
- OX
- साक्ष्य देखे गए
- 13 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:Nकम · अगले 30 दिन
- प्रतिशत
- 33.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# Dovecot SQL आधारित प्रमाणीकरण को बायपास किया जा सकता है जब auth_username_chars को एडमिन द्वारा साफ़ किया जाता है यह भेद्यता किसी भी उपयोगकर्ता के लिए प्रमाणीकरण को बायपास करने और उपयोगकर्ता गणना (user enumeration) की अनुमति देती है। `auth_username_chars` को साफ़ न करें। यदि यह संभव नहीं है, तो नवीनतम फिक्स्ड संस्करण स्थापित करें। कोई सार्वजनिक रूप से उपलब्ध एक्सप्लॉइट ज्ञात नहीं हैं।
स्रोत
1- CVE-2026-24031एक्सप्लॉइट
Self-contained Python PoC for Dovecot SQL authentication bypass: logs in as any user without the real password and enumerates usernames on vulnerable 2.4.0/3.1.0 IMAP/POP3 servers. Dovecot SQL प्रमाणीकरण बाईपास के लिए स्व-निहित Python PoC: वास्तविक पासवर्ड के बिना किसी भी उपयोगकर्ता के रूप में लॉग इन करता है और कमजोर 2.4.0/3.1.0 IMAP/POP3 सर्वरों पर उपयोगकर्ता नामों की गणना करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।