Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en HTTP en Cyrus IMAP (CVE-2019-18928)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
15/11/2019
Última modificación:
07/11/2023

Descripción

Cyrus IMAP versiones 2.5.x anteriores a la versión 2.5.14 y versiones 3.x anteriores a la versión 3.0.12, permite una escalada de privilegios porque una petición HTTP puede ser interpretada en el contexto de autenticación de una petición anterior no relacionada que llegó por medio de la misma conexión.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:cyrus:imap:*:*:*:*:*:*:*:* 2.5.0 (incluyendo) 2.5.14 (excluyendo)
cpe:2.3:a:cyrus:imap:*:*:*:*:*:*:*:* 3.0.0 (incluyendo) 3.0.12 (excluyendo)
cpe:2.3:o:fedoraproject:fedora:30:*:*:*:*:*:*:*
cpe:2.3:o:fedoraproject:fedora:31:*:*:*:*:*:*:*
cpe:2.3:o:debian:debian_linux:9.0:*:*:*:*:*:*:*