CRITICAL✓ PATCH🇬🇧 English

CVE-2019-12924

XXE w MailEnable Enterprise Premium — kradzież danych uwierzytelniających

CVSS 9.8v3.0pub. 2019-07-08upd. 2024-11-21

MailEnable Enterprise Premium 10.23 jest podatny na atak XML External Entity Injection (XXE), który może być przeprowadzony przez nieuwierzytelnionego atakującego. Podatność jest krytyczna, ponieważ umożliwia odczyt dowolnych plików z systemu, w tym pliku z danymi uwierzytelniającymi wszystkich użytkowników przechowywanymi w postaci jawnego tekstu.

Pokaż oryginał (EN)

MailEnable Enterprise Premium 10.23 was vulnerable to XML External Entity Injection (XXE) attacks that could be exploited by an unauthenticated user. It was possible for an attacker to use a vulnerability in the configuration of the XML processor to read any file on the host system. Because all credentials were stored in a cleartext file, it was possible to steal all users' credentials (including the highest privileged users).

🤖 Analiza AI
Jak działa

Atakujący wykorzystuje błędną konfigurację procesora XML w MailEnable Enterprise Premium, który akceptuje i przetwarza zewnętrzne encje XML (XXE). Poprzez spreparowane żądanie XML z odwołaniem do zewnętrznej encji wskazującej na lokalne zasoby systemowe, atakujący może wymusić na serwerze odczytanie dowolnego pliku z systemu plików hosta. Ponieważ wszystkie dane uwierzytelniające są przechowywane w pliku w postaci niezaszyfrowanej (cleartext), atakujący może w ten sposób pozyskać hasła wszystkich użytkowników, łącznie z kontami o najwyższych uprawnieniach.

Skutki

Atakujący może uzyskać pełny dostęp do danych uwierzytelniających wszystkich użytkowników systemu, w tym kont administracyjnych, co w praktyce oznacza całkowite przejęcie kontroli nad serwerem pocztowym oraz potencjalne naruszenie poufności, integralności i dostępności systemu.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (Release Notes dostępne pod adresem mailenable.com). Dodatkowo zaleca się weryfikację konfiguracji procesora XML w celu wyłączenia obsługi zewnętrznych encji (XXE) oraz migrację przechowywania danych uwierzytelniających do postaci zaszyfrowanej.

Kogo dotyczy

MailEnable Enterprise Premium w wersji 10.23

Uwagi

Podatność została opisana przez NCC Group w ramach technicznego advisory dotyczącego wielu podatności w MailEnable. Dane uwierzytelniające przechowywane w postaci jawnego tekstu (CWE-311) stanowią dodatkowy czynnik ryzyka zwiększający skutki wykorzystania podatności XXE (CWE-611).

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Mailenable

    APP
    Mailenable
    6.0 – 6.90 (bez)7.0 – 7.62 (bez)8.00 – 8.64 (bez)9.0 – 9.83 (bez)10.00 – 10.24 (bez)
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
XXE
CWE
Referencje

Powiązane podatności

CVE-2025-44148CRITICAL9.8PL ✓ten sam produkt

XSS umożliwiający RCE w MailEnable przed wersją 10

CVE-2015-9277CRITICAL9.1PL ✓ten sam produkt

Path Traversal w MailEnable — odczyt, upload i usuwanie plików innych użytkowników

CVE-2015-9278CRITICAL9.8PL ✓ten sam produkt

MailEnable: privilege escalation przez błędną obsługę znaku %0A w AUTH.TAB

CVE-2015-9280CRITICAL10.0PL ✓ten sam produkt

XXE w MailEnable — wstrzyknięcie zewnętrznej jednostki XML przez parametr Options

CVE-2026-44400HIGH8.7ten sam produkt

MailEnable Enterprise Premium 10.55 and earlier contains an improper authorization vulnerability in the WebAdm...