CRITICAL🇬🇧 English

CVE-2016-4460

Apache Pony Mail — ominięcie uwierzytelnienia (Auth Bypass)

CVSS 9.8v3.0pub. 2017-08-22upd. 2026-05-13

Apache Pony Mail w wersjach 0.6c–0.8b zawiera krytyczną podatność umożliwiającą zdalnym atakującym ominięcie mechanizmu uwierzytelnienia bez żadnych uprawnień. Błąd otrzymał najwyższą ocenę CVSS 9.8, co czyni go ekstremalnie niebezpiecznym.

Pokaż oryginał (EN)

Apache Pony Mail 0.6c through 0.8b allows remote attackers to bypass authentication.

🤖 Analiza AI
Jak działa

Podatność sklasyfikowana jako CWE-287 (Improper Authentication) wskazuje, że mechanizm weryfikacji tożsamości użytkowników w Apache Pony Mail jest wadliwie zaimplementowany. Zdalny atakujący może bez podania prawidłowych danych uwierzytelniających uzyskać dostęp do chronionych zasobów aplikacji. Atak nie wymaga interakcji użytkownika, żadnych uprawnień ani skomplikowanych warunków sieciowych — jest przeprowadzalny bezpośrednio przez sieć.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do systemu archiwizacji poczty, co potencjalnie prowadzi do ujawnienia poufnej korespondencji, modyfikacji danych lub całkowitego przejęcia kontroli nad aplikacją (pełna triada CIA: poufność, integralność, dostępność).

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami i zaktualizować Apache Pony Mail do wersji wyższej niż 0.8b. Do czasu aktualizacji zaleca się ograniczenie dostępu do interfejsu aplikacji wyłącznie do zaufanych sieci lub adresów IP za pomocą firewall.

Kogo dotyczy

Apache Pony Mail w wersjach od 0.6c do 0.8b włącznie.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Apache Pony Mail

    APP
    Apache
    0.6c0.7b0.8b
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2026-41873CRITICAL9.8PL ✓ten sam produkt

HTTP Request Smuggling w Apache Pony Mail — przejęcie konta admina

CVE-2019-0218MEDIUM6.1ten sam produkt

A vulnerability was discovered wherein a specially crafted URL could enable reflected XSS via JavaScript in th...

CVE-2017-5658MEDIUM5.3ten sam produkt

The statistics generator in Apache Pony Mail 0.7 to 0.9 was found to be returning timestamp data without prope...

CVE-2025-24813CRITICAL9.8⚠ KEVPL ✓ten sam vendor

Apache Tomcat: Path Equivalence prowadzący do RCE i ujawnienia danych

CVE-2024-38856CRITICAL9.8⚠ KEVPL ✓ten sam vendor

Apache OFBiz — nieautoryzowane wykonanie kodu przez błędną autoryzację