Vulnerabilidad en el panel de control de la lista en Dada Mail (CVE-2021-41083)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-352
Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
20/09/2021
Última modificación:
01/10/2021
Descripción
Dada Mail es un sistema de administración de listas de correo electrónico basado en la web. En las versiones afectadas, un actor malicioso podría dar a alguien una página web cuidadosamente diseñada por medio de correo electrónico, SMS, etc., que, cuando es visitada, permite controlar el panel de control de la lista como si el actor malicioso estuviera conectado. Esto incluye el cambio de cualquier contraseña de la lista de correo, así como de la Contraseña Root de Dada Mail, lo que podría excluir a los verdaderos propietarios de la lista de correo y permitir al actor malicioso el control completo y sin restricciones de su lista de correo. Esta vulnerabilidad también afecta a los inicios de sesión del perfil. Para que esta vulnerabilidad funcione, el objetivo del actor malicioso tendría que haber iniciado sesión en el panel de control de la lista por sí mismo. Esta vulnerabilidad de tipo CSRF en Dada Mail afecta a todas las versiones de Dada Mail v11.15.1 y por debajo. Aunque no sabemos de ninguna explotación conocida de tipo CSRF que haya ocurrido en el wild, esta vulnerabilidad ha sido confirmada por nuestras pruebas, y por un tercero. Se recomienda a los usuarios que actualicen a la versión 11.16.0
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Puntuación base 2.0
6.80
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:dadamailproject:dada_mail:*:*:*:*:*:*:*:* | 11.16.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página