Apache Pony Mail w wersjach 0.6c–0.8b zawiera krytyczną podatność umożliwiającą zdalnym atakującym ominięcie mechanizmu uwierzytelnienia bez żadnych uprawnień. Błąd otrzymał najwyższą ocenę CVSS 9.8, co czyni go ekstremalnie niebezpiecznym.
▸ Pokaż oryginał (EN)
Apache Pony Mail 0.6c through 0.8b allows remote attackers to bypass authentication.
Podatność sklasyfikowana jako CWE-287 (Improper Authentication) wskazuje, że mechanizm weryfikacji tożsamości użytkowników w Apache Pony Mail jest wadliwie zaimplementowany. Zdalny atakujący może bez podania prawidłowych danych uwierzytelniających uzyskać dostęp do chronionych zasobów aplikacji. Atak nie wymaga interakcji użytkownika, żadnych uprawnień ani skomplikowanych warunków sieciowych — jest przeprowadzalny bezpośrednio przez sieć.
Atakujący może uzyskać nieautoryzowany dostęp do systemu archiwizacji poczty, co potencjalnie prowadzi do ujawnienia poufnej korespondencji, modyfikacji danych lub całkowitego przejęcia kontroli nad aplikacją (pełna triada CIA: poufność, integralność, dostępność).
Należy zastosować patche dostępne u producenta zgodnie z referencjami i zaktualizować Apache Pony Mail do wersji wyższej niż 0.8b. Do czasu aktualizacji zaleca się ograniczenie dostępu do interfejsu aplikacji wyłącznie do zaufanych sieci lub adresów IP za pomocą firewall.
Apache Pony Mail w wersjach od 0.6c do 0.8b włącznie.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HApache Pony Mail
APPApache0.6c0.7b0.8b
Powiązane podatności
HTTP Request Smuggling w Apache Pony Mail — przejęcie konta admina
A vulnerability was discovered wherein a specially crafted URL could enable reflected XSS via JavaScript in th...
The statistics generator in Apache Pony Mail 0.7 to 0.9 was found to be returning timestamp data without prope...
Apache Tomcat: Path Equivalence prowadzący do RCE i ujawnienia danych
Apache OFBiz — nieautoryzowane wykonanie kodu przez błędną autoryzację