
Prova de conceito de exploit e aviso para CVE-2025-43921, uma bypass de autenticação no GNU Mailman 2.1.39 que permite a criação não autenticada de listas de discussão por meio do endpoint CGI /mailman/create.
Descoberto por: Firudin Davudzada & Musazada Aydan
Data de Divulgação: Abril de 2025
ID CVE: CVE-2025-43921
Gravidade: 5.3 Médio (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N)
Tipo de Ataque: Remoto
Software Afetado: GNU Mailman 2.1.39 (empacotado com cPanel/WHM)
O GNU Mailman 2.1.39, conforme empacotado com cPanel e WHM, é vulnerável a uma falha de bypass de autenticação que permite que atacantes não autenticados criem listas de correio através do endpoint /mailman/create. O problema decorre da ausência de controles de acesso no script CGI create, permitindo que atacantes abusem do sistema de correio para spam, phishing ou exaustão de recursos.
Esta vulnerabilidade está alinhada com problemas históricos de controle de acesso no Mailman, como permissões inadequadas de gerenciamento de listas no Postorius. Pode ser encadeada com o CVE-2025-43920 para escalar o impacto, criando uma plataforma para ataques mais amplos.
create (lida com requisições de criação de listas)Mailman/Handlers/ (lógica de gerenciamento de listas)/mailman/create, permitindo a criação arbitrária de listas.O seguinte comando cria uma lista de correio chamada hacked:
curl http://target/mailman/create -d "listname=hacked&[email protected]&password=1234&confirm=1234"
Resultado Esperado: Uma nova lista de correio é criada, controlável pelo email do proprietário especificado pelo atacante.
/mailman/create com parâmetros criados para criar listas de correio.Bloquear Acesso ao Endpoint: Configurar o servidor web para restringir o acesso a /mailman/create:
location /mailman/create {
deny all;
return 403;
}
Ou para Apache:
<Location "/mailman/create">
Deny from all
</Location>
Monitorar Logs: Verificar tentativas não autorizadas de criação de listas:
tail -f /var/log/mailman/* | grep "newlist"
/mailman/create para prevenir abusos.Firudin Davudzada e Musazada Aydan divulgaram esta vulnerabilidade de forma responsável durante um compromisso de teste de penetração sancionado. Agradecimentos à equipe MITRE CVE pela coordenação.
Email: [email protected]\