CVE-2024-41958
Bypass dell'autenticazione a due fattori (2FA) in mailcow: dockerized
- Pubblicato
- 5 ago 2024
- Aggiornato
- 7 ago 2024
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 5 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 61,6%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
mailcow: dockerized è una suite di posta elettronica/groupware open source basata su docker. È stata scoperta una vulnerabilità nel meccanismo di autenticazione a due fattori (2FA). Questa falla consente a un utente autenticato di bypassare la protezione 2FA, permettendo un accesso non autorizzato ad altri account che sono altrimenti protetti con 2FA. Per sfruttare questa vulnerabilità, l'attaccante deve prima avere accesso a un account all'interno del sistema e possedere le credenziali dell'account target che ha la 2FA abilitata. Sfruttando queste credenziali, l'attaccante può aggirare il processo 2FA e ottenere accesso all'account protetto. Questo problema è stato risolto nella release `2024-07`. Si consiglia a tutti gli utenti di eseguire l'aggiornamento. Non sono note soluzioni alternative per questa vulnerabilità.
Fonti
1Questa è una piccola prova di concetto per CVE-2024-41958
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.