Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en un directorio /run/courier/authdaemon en el paquete Debian courier-authlib para Courier Authentication Library (CVE-2021-28374)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
15/03/2021
Última modificación:
28/06/2022

Descripción

El paquete Debian courier-authlib versiones anteriores a 0.71.1-2 para Courier Authentication Library, crea un directorio /run/courier/authdaemon con permisos débiles, permitiendo a un atacante leer la información del usuario. Esto puede incluir una contraseña de texto sin cifrar en algunas configuraciones. En general, incluye la existencia del usuario, uid y gids, directorio de inicio y/o Maildir, cuota y algún tipo de información de contraseña (como un hash)

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:debian:courier-authlib:*:*:*:*:*:*:*:* 0.71.1-2 (excluyendo)
cpe:2.3:o:debian:debian_linux:9.0:*:*:*:*:*:*:*