Serwer pocztowy maddy w wersjach od 0.2.0 do 0.6.2 zawiera krytyczną lukę umożliwiającą całkowite pominięcie uwierzytelnienia przy użyciu mechanizmu SASL PLAIN. Podatność pozwala atakującemu zalogować się jako dowolny użytkownik bez znajomości jego hasła.
▸ Pokaż oryginał (EN)
maddy is a composable, all-in-one mail server. Starting with version 0.2.0 and prior to version 0.6.3, maddy allows a full authentication bypass if SASL authorization username is specified when using the PLAIN authentication mechanisms. Instead of validating the specified username, it is accepted as is after checking the credentials for the authentication username. maddy 0.6.3 includes the fix for the bug. There are no known workarounds.
Podczas uwierzytelniania mechanizmem SASL PLAIN możliwe jest podanie dodatkowego parametru — nazwy użytkownika do autoryzacji (authorization username). maddy weryfikuje jedynie dane uwierzytelniające (authentication username i hasło), natomiast podaną nazwę użytkownika do autoryzacji akceptuje bez jej walidacji. W efekcie atakujący, dysponując prawidłowymi danymi dla jednego konta, może podać w polu autoryzacji nazwę innego użytkownika i uzyskać dostęp do jego skrzynki. Jest to przypadek błędnej implementacji mechanizmu tożsamości zastępczej (impersonation) w protokole SASL.
Atakujący może uzyskać pełny nieautoryzowany dostęp do konta dowolnego użytkownika serwera pocztowego, co skutkuje naruszeniem poufności i integralności jego poczty elektronicznej.
Należy zaktualizować maddy do wersji 0.6.3, która zawiera poprawkę błędu. Według informacji producenta nie istnieją żadne znane obejścia (workarounds) tej podatności.
maddy (projekt Maddy Project) w wersjach od 0.2.0 do 0.6.2 włącznie
Podatność została zgłoszona i naprawiona w ramach systemu GitHub Security Advisories (GHSA-4g76-w3xw-2x6w). Poprawka dostępna w commitach 55a91a37 oraz 9f58cb64 w repozytorium projektu.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NMaddy Project Maddy
APPMaddy Project0.2.0 – 0.6.3 (bez)
Powiązane podatności
maddy is a composable, all-in-one mail server. Versions prior to 0.9.3 contain an LDAP injection vulnerability...
Maddy Mail Server is an open source SMTP compatible email server. Versions of maddy prior to 0.5.4 do not impl...