Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Open-Xchange (CVE-2024-23184)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
10/09/2024
Última modificación:
04/11/2025

Descripción

Tener una gran cantidad de encabezados de direcciones (De, Para, Cc, Cco, etc.) hace que el uso de la CPU sea excesivamente intensivo. Con 100.000 líneas de encabezado, el uso de la CPU ya es de 12 segundos, y en un entorno de producción observamos que 500.000 líneas de encabezado tardaban 18 minutos en analizarse. Dado que esto puede ser provocado por actores externos que envían correos electrónicos a una víctima, se trata de un problema de seguridad. Un atacante externo puede enviar mensajes especialmente manipulados que consumen recursos del sistema de destino y provocan una interrupción del servicio. Se pueden implementar restricciones en los encabezados de direcciones en el componente MTA anterior a Dovecot. No se conocen exploits disponibles públicamente.