
CVE-2024-50964 का दस्तावेज़ीकरण: DonWeb MX सर्वर में गंभीर DMARC नीति बाईपास जो ईमेल स्पूफिंग की अनुमति देता है, जिसमें हमले की जटिलता कम है और किसी विशेषाधिकार की आवश्यकता नहीं है।
Ferozo Webmail v1.1 में एक गंभीर भेद्यता की पहचान की गई है, जहाँ DonWeb का MX (मेल एक्सचेंज) सर्वर कॉन्फ़िगर की गई DMARC (Domain-based Message Authentication, Reporting, and Conformance) नीतियों को पूरी तरह से अनदेखा कर देता है। हालाँकि डोमेन ने अनधिकृत या स्पूफ़ किए गए ईमेल को "reject" करने के लिए DMARC नीतियाँ निर्धारित की हैं, DonWeb के मेल सर्वर इन नीतियों को मान्य नहीं करते, जिससे स्पूफ़ किए गए ईमेल प्रमाणीकरण को दरकिनार कर उपयोगकर्ताओं के इनबॉक्स तक पहुँच जाते हैं। यह चूक हमलावरों के लिए वैध डोमेन का प्रतिरूपण करने का द्वार खोलती है, जिससे फ़िशिंग और स्पूफ़िंग हमलों का जोखिम काफी बढ़ जाता है।
DonWeb के MX सर्वर पर DMARC नीति सत्यापन में यह चूक ईमेल सुरक्षा के लिए एक महत्वपूर्ण जोखिम पैदा करती है, जो स्पूफ़िंग और फ़िशिंग के विरुद्ध डोमेन की सुरक्षा के लिए DMARC के प्राथमिक उद्देश्य को कमजोर करती है। इस भेद्यता का समाधान करना उन उपयोगकर्ताओं के लिए विश्वास और सुरक्षा बनाए रखने के लिए आवश्यक है जो DonWeb के ईमेल इंफ्रास्ट्रक्चर पर निर्भर हैं।
CVE-2024-50964
[Facundo Fernandez / सुरक्षा शोधकर्ता] द्वारा रिपोर्ट किया गया