Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
Mailcow-CVE-2022-31138 — Mailcow CVE-2022-31138 RCE | Kitploit
ツール/GitHubGitHub/ly1g3/mailcow-cve-2022-31138
特権昇格脆弱性分析エクスプロイトウェブアプリケーション悪用ペネトレーションテストペイロード開発
GitHubly1g3/mailcow-cve-2022-31138

Mailcow-CVE-2022-31138

Mailcow CVE-2022-31138 RCE

リポジトリを見る
24年前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

Mailcow CVE-2022-31138

Mailcow の RCE および Domain Admin 権限昇格。この脆弱性で動作するように CVE-2022-31245 の POC を変更することができます。

報告および修正: 2022-06

コードインジェクション、RCE

タイプ: コードインジェクション (CWE-94)、RCE、ドメイン乗っ取り
影響を受けるバージョン: 2019 - 2022-06a

最近のすべての Mailcow バージョンには、システムの一般ユーザーが「Sync Job」機能を悪用して、imapsync の任意の正規表現フィールドへの perl コードインジェクションによりシェルを取得できるという欠陥が存在します。このエクスプロイトを使用すると、攻撃者はその後簡単にデータベースへピボットし、Mailcow 内の「Domain Admin」の役割に権限を昇格させることができます。

このエクスプロイトは、Sync Jobs がタイマーで実行されるため、デフォルトで永続化を備えています。

このエクスプロイトは Mailcow インスタンス全体を侵害します。2022-06a 時点の最新リリースでテスト済み、動作確認済みです。

技術概要

imapsync 内のほぼすべての正規表現は eval 関数を使用して評価されますが、パラメータがユーザー入力によって与えられる場合、これは非常に安全ではありません。例として、imapsync で --regexmess がどのように解析されるかを示します(14213行目):

root@kitploit:~
sub regexmess
{
        my ( $string ) = @_ ;
        foreach my $regexmess ( @regexmess ) {
                $sync->{ debug } and myprint( "eval \$string =~ $regexmess\n" ) ;
                my $ret = eval "\$string =~ $regexmess ; 1" ;

Mailcow では、$regexmess はユーザー入力として指定されます。

コード実行を達成するために、次の imapsync フラグを使用できます(他にもある可能性があります):

root@kitploit:~
--regexmess
--skipmess
--regexflag
--delete2foldersonly
--delete2foldersbutnot
--regextrans2

以下の手順を使用して、この脆弱性を再現できます。

シェルを取得する:

  1. Mailcow のログインページに移動します(SOGo ではない)
  2. 一般ユーザーとしてログインします
  3. Sync Jobs に移動します
  4. 次の値を設定します: hostname=MAILCOW_IP, Port=IMAP_PORT, Username=CURRENT_USER, Password=CURRENT_PASS, Encryption=PLAIN, Interval=1, Active=Check, Custom Parameters=--debug --nosslcheck --regexmess=PERL_CODE 「Custom Parameters」フィールドが重要なフィールドです。PERL_CODE には任意の perl コードを指定できます。
  5. 保存を押し、コマンドが実行されるまで 1 分待ちます。

Custom Parameters のペイロード例:

root@kitploit:~
--debug --nosslcheck --regexmess=`touch\x{0020}test.txt`

PERL_CODE にはスペース、引用符、スラッシュを含めることはできません。 スペースの代わりに \x{0020} を使用してください。シェルコマンドを実行するには ` を使用します。

権限昇格:

CVE-2022-31245 と同じ手順に従ってください。

ツールをダウンロード