Vulnerabilidad en MailDev (CVE-2024-27448)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-352
Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
05/04/2024
Última modificación:
13/03/2025
Descripción
MailDev 2 hasta 2.1.0 permite la ejecución remota de código a través de un encabezado Content-ID manipulado para un archivo adjunto de correo electrónico, lo que lleva a lib/mailserver.js a escribir código arbitrario en el archivo route.js.
Impacto
Puntuación base 3.x
9.10
Gravedad 3.x
CRÍTICA
Referencias a soluciones, herramientas e información
- https://gist.github.com/stypr/fe2003f00959f7e3d92ab9d5260433f8
- https://github.com/Tim-Hoekstra/MailDev-2.1.0-Exploit-RCE
- https://github.com/maildev/maildev/issues/467
- https://github.com/maildev/maildev/releases
- https://intrix.com.au/articles/exposing-major-security-flaw-in-maildev
- https://gist.github.com/stypr/fe2003f00959f7e3d92ab9d5260433f8
- https://github.com/Tim-Hoekstra/MailDev-2.1.0-Exploit-RCE
- https://github.com/maildev/maildev/issues/467
- https://github.com/maildev/maildev/releases
- https://intrix.com.au/articles/exposing-major-security-flaw-in-maildev