CRITICAL🇬🇧 English

CVE-2023-27582

Pominięcie uwierzytelnienia w serwerze pocztowym maddy (SASL PLAIN)

CVSS 9.1v3.1pub. 2023-03-13upd. 2024-11-21

Serwer pocztowy maddy w wersjach od 0.2.0 do 0.6.2 zawiera krytyczną lukę umożliwiającą całkowite pominięcie uwierzytelnienia przy użyciu mechanizmu SASL PLAIN. Podatność pozwala atakującemu zalogować się jako dowolny użytkownik bez znajomości jego hasła.

Pokaż oryginał (EN)

maddy is a composable, all-in-one mail server. Starting with version 0.2.0 and prior to version 0.6.3, maddy allows a full authentication bypass if SASL authorization username is specified when using the PLAIN authentication mechanisms. Instead of validating the specified username, it is accepted as is after checking the credentials for the authentication username. maddy 0.6.3 includes the fix for the bug. There are no known workarounds.

🤖 Analiza AI
Jak działa

Podczas uwierzytelniania mechanizmem SASL PLAIN możliwe jest podanie dodatkowego parametru — nazwy użytkownika do autoryzacji (authorization username). maddy weryfikuje jedynie dane uwierzytelniające (authentication username i hasło), natomiast podaną nazwę użytkownika do autoryzacji akceptuje bez jej walidacji. W efekcie atakujący, dysponując prawidłowymi danymi dla jednego konta, może podać w polu autoryzacji nazwę innego użytkownika i uzyskać dostęp do jego skrzynki. Jest to przypadek błędnej implementacji mechanizmu tożsamości zastępczej (impersonation) w protokole SASL.

Skutki

Atakujący może uzyskać pełny nieautoryzowany dostęp do konta dowolnego użytkownika serwera pocztowego, co skutkuje naruszeniem poufności i integralności jego poczty elektronicznej.

Mitygacja

Należy zaktualizować maddy do wersji 0.6.3, która zawiera poprawkę błędu. Według informacji producenta nie istnieją żadne znane obejścia (workarounds) tej podatności.

Kogo dotyczy

maddy (projekt Maddy Project) w wersjach od 0.2.0 do 0.6.2 włącznie

Uwagi

Podatność została zgłoszona i naprawiona w ramach systemu GitHub Security Advisories (GHSA-4g76-w3xw-2x6w). Poprawka dostępna w commitach 55a91a37 oraz 9f58cb64 w repozytorium projektu.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
  • Maddy Project Maddy

    APP
    Maddy Project
    0.2.0 – 0.6.3 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2026-40193HIGH8.2ten sam produkt

maddy is a composable, all-in-one mail server. Versions prior to 0.9.3 contain an LDAP injection vulnerability...

CVE-2022-24732MEDIUM6.3ten sam produkt

Maddy Mail Server is an open source SMTP compatible email server. Versions of maddy prior to 0.5.4 do not impl...