CRITICAL✓ PATCH🇬🇧 English

CVE-2015-9280

XXE w MailEnable — wstrzyknięcie zewnętrznej jednostki XML przez parametr Options

CVSS 10.0v3.1pub. 2019-01-16upd. 2024-11-21

MailEnable w wersjach przed 8.60 jest podatny na atak XXE (XML External Entity Injection) poprzez złośliwy dokument XML przekazany w parametrze Options żądania request.aspx. Podatność otrzymała maksymalny wynik CVSS 10.0, co oznacza możliwość całkowitego przejęcia kontroli nad systemem bez żadnego uwierzytelnienia.

Pokaż oryginał (EN)

MailEnable before 8.60 allows XXE via an XML document in the request.aspx Options parameter.

🤖 Analiza AI
Jak działa

Atakujący przesyła specjalnie spreparowany dokument XML zawierający odwołanie do zewnętrznej jednostki (External Entity) w parametrze Options żądania HTTP do endpointu request.aspx. Serwer przetwarza dokument XML bez odpowiedniego ograniczenia obsługi zewnętrznych encji, co pozwala na odczyt plików lokalnych systemu operacyjnego, wykonywanie żądań po stronie serwera (SSRF) lub potencjalnie zdalne wykonanie kodu (RCE). Atak nie wymaga uwierzytelnienia ani interakcji użytkownika, a zasięg jest nieograniczony (Scope: Changed).

Skutki

Atakujący może uzyskać dostęp do poufnych plików systemowych, przeprowadzić atak SSRF na wewnętrzną infrastrukturę sieciową, a w określonych konfiguracjach doprowadzić do pełnego naruszenia poufności, integralności i dostępności systemu.

Mitygacja

Należy zaktualizować MailEnable do wersji 8.60 lub nowszej, w której wyeliminowano obsługę zewnętrznych jednostek XML. Patche oraz informacje o wydaniu dostępne są w oficjalnych notatkach producenta.

Kogo dotyczy

MailEnable we wszystkich wersjach przed 8.60

Uwagi

Podatność została odkryta i ujawniona przez NCC Group, co wynika z referencji wskazujących na ich techniczne advisory z 2015 roku. Pomimo daty publikacji CVE (2019-01-16), faktyczne odkrycie i wydanie patcha miało miejsce w 2015 roku, co potwierdza zarchiwizowany changelog producenta.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Mailenable

    APP
    Mailenable
    < 8.60
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
XXE
CWE
Referencje

Powiązane podatności

CVE-2025-44148CRITICAL9.8PL ✓ten sam produkt

XSS umożliwiający RCE w MailEnable przed wersją 10

CVE-2019-12924CRITICAL9.8PL ✓ten sam produkt

XXE w MailEnable Enterprise Premium — kradzież danych uwierzytelniających

CVE-2015-9277CRITICAL9.1PL ✓ten sam produkt

Path Traversal w MailEnable — odczyt, upload i usuwanie plików innych użytkowników

CVE-2015-9278CRITICAL9.8PL ✓ten sam produkt

MailEnable: privilege escalation przez błędną obsługę znaku %0A w AUTH.TAB

CVE-2026-44400HIGH8.7ten sam produkt

MailEnable Enterprise Premium 10.55 and earlier contains an improper authorization vulnerability in the WebAdm...