Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en mailcow (CVE-2022-39258)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-601 Redireccionamiento de URL a sitio no confiable (Open Redirect)
Fecha de publicación:
27/09/2022
Última modificación:
29/09/2022

Descripción

mailcow es una suite de servidores de correo. Una vulnerabilidad en versiones anteriores a 09-2022 permite a un atacante diseñar una plantilla personalizada de la API Swagger para falsificar los enlaces de autorización. Esto podría redirigir a una víctima a un lugar de control del atacante para robar las credenciales de autorización de Swagger o crear una página de phishing para robar otra información. El problema ha sido corregido con la actualización de 09-2022 mailcow Mootember. Como mitigación, puede eliminarse la documentación de la API Swapper de su servidor de correo electrónico

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:mailcow:mailcow\:_dockerized:*:*:*:*:*:*:*:* 2022-09 (excluyendo)