K-9 Mail w wersji do v5.600 zawiera podatność XML External Entity (XXE) w parserze odpowiedzi WebDAV, umożliwiającą atakującemu ujawnienie poufnych danych, wykonanie SSRF, skanowanie portów lub wywołanie DoS. Podatność jest szczególnie groźna, ponieważ może być wykorzystana przez sieć bez uwierzytelnienia i bez interakcji użytkownika.
▸ Pokaż oryginał (EN)
K9Mail version <= v5.600 contains a XML External Entity (XXE) vulnerability in WebDAV response parser that can result in Disclosure of confidential data, denial of service, SSRF, port scanning. This attack appear to be exploitable via malicious WebDAV server or intercept the reponse of a valid WebDAV server.
Parser WebDAV w K-9 Mail nieprawidłowo przetwarza zewnętrzne encje XML (XXE) zawarte w odpowiedziach serwera WebDAV. Atakujący może podstawić złośliwy serwer WebDAV lub przechwycić ruch do legalnego serwera (atak Man-in-the-Middle) i dostarczyć specjalnie spreparowaną odpowiedź XML zawierającą odwołania do zewnętrznych encji. Parser aplikacji przetwarza te encje, co prowadzi do niezamierzonego ujawnienia zasobów lokalnych lub nawiązywania połączeń do wewnętrznych hostów.
Atakujący może uzyskać dostęp do poufnych danych z urządzenia lub sieci lokalnej, przeprowadzić SSRF (w tym skanowanie wewnętrznych portów) oraz spowodować odmowę usługi (DoS) dla aplikacji.
Należy zaktualizować aplikację K-9 Mail do wersji nowszej niż v5.600. Szczegóły dotyczące patcha dostępne są w referencjach producenta (https://github.com/k9mail/k-9/issues/3681). Dodatkowo zaleca się unikanie korzystania z niezaufanych serwerów WebDAV oraz stosowanie szyfrowanego i uwierzytelnionego połączenia TLS w celu ograniczenia ryzyka ataków MitM.
K9Mail K-9 Mail w wersji <= v5.600
Podatność została publicznie opisana przez badacza na stronie 0dd.zone w dniu 28 października 2018 r. (https://0dd.zone/2018/10/28/k9mail-XXE-MitM/), co oznacza dostępność publicznego opisu technicznego ataku.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HK9mail K 9 Mail
APPK9Mail≤ 5.600