{"id":1205344,"date":"2024-06-19T07:15:51","date_gmt":"2024-06-19T09:15:51","guid":{"rendered":"https:\/\/teknomers.com\/fr\/les-failles-du-serveur-de-messagerie-mailcow-exposent-les-serveurs-a-lexecution-de-code-a-distance\/"},"modified":"2024-06-19T07:15:56","modified_gmt":"2024-06-19T09:15:56","slug":"les-failles-du-serveur-de-messagerie-mailcow-exposent-les-serveurs-a-lexecution-de-code-a-distance","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/les-failles-du-serveur-de-messagerie-mailcow-exposent-les-serveurs-a-lexecution-de-code-a-distance\/","title":{"rendered":"Les failles du serveur de messagerie Mailcow exposent les serveurs \u00e0 l&#8217;ex\u00e9cution de code \u00e0 distance"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">19 juin 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">R\u00e9daction<\/span><\/span><span class=\"p-tags\">S\u00e9curit\u00e9\/vuln\u00e9rabilit\u00e9 des e-mails<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/06\/Les-failles-du-serveur-de-messagerie-Mailcow-exposent-les-serveurs.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Deux vuln\u00e9rabilit\u00e9s de s\u00e9curit\u00e9 ont \u00e9t\u00e9 r\u00e9v\u00e9l\u00e9es dans la suite de serveurs de messagerie open source Mailcow qui pourraient \u00eatre exploit\u00e9es par des acteurs malveillants pour r\u00e9aliser l&#8217;ex\u00e9cution de code arbitraire sur des instances sensibles.<\/p>\n<p>Ces deux d\u00e9fauts affectent toutes les versions du logiciel ant\u00e9rieures \u00e0 <a rel=\"nofollow noopener\" href=\"https:\/\/mailcow.email\/posts\/2024\/release-2024-04\/\" target=\"_blank\">version 2024-04<\/a>qui a \u00e9t\u00e9 publi\u00e9 le 4 avril 2024. Les probl\u00e8mes \u00e9taient <a rel=\"nofollow noopener\" href=\"https:\/\/www.sonarsource.com\/blog\/remote-code-execution-in-mailcow-always-sanitize-error-messages\/\" target=\"_blank\">divulgu\u00e9 de mani\u00e8re responsable<\/a> par SonarSource le 22 mars 2024.<\/p>\n<p>Les d\u00e9fauts, class\u00e9s en gravit\u00e9 mod\u00e9r\u00e9e, sont r\u00e9pertori\u00e9s ci-dessous\u00a0:<\/p>\n<ul>\n<li><strong><a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/mailcow\/mailcow-dockerized\/security\/advisories\/GHSA-4m8r-87gc-3vvp\" target=\"_blank\">CVE-2024-30270<\/a><\/strong>  (Score CVSS : 6,7) &#8211; Une vuln\u00e9rabilit\u00e9 de travers\u00e9e de chemin impactant une fonction nomm\u00e9e &#8220;rspamd_maps()&#8221; qui pourrait entra\u00eener l&#8217;ex\u00e9cution de commandes arbitraires sur le serveur en permettant \u00e0 un acteur malveillant d&#8217;\u00e9craser tout fichier pouvant \u00eatre modifi\u00e9 avec le &#8220;www- donn\u00e9es&#8221; utilisateur<\/li>\n<\/ul>\n<ul>\n<li><strong><a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/mailcow\/mailcow-dockerized\/security\/advisories\/GHSA-fp6h-63w4-5hcm\" target=\"_blank\">CVE-2024-31204<\/a><\/strong>  (score CVSS : 6,8) &#8211; Une vuln\u00e9rabilit\u00e9 de cross-site scripting (XSS) via le m\u00e9canisme de gestion des exceptions lorsqu&#8217;il ne fonctionne pas dans DEV_MODE<\/li>\n<\/ul>\n<p>La deuxi\u00e8me des deux failles r\u00e9side dans le fait qu&#8217;elle enregistre les d\u00e9tails de l&#8217;exception sans aucune v\u00e9rification ni codage, qui sont ensuite rendus en HTML et ex\u00e9cut\u00e9s en JavaScript dans le navigateur de l&#8217;utilisateur.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/auditboard-it-risk-now\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/06\/Des-pirates-informatiques-lies-a-la-Chine-infiltrent-une-entreprise.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>En cons\u00e9quence, un attaquant pourrait profiter du sc\u00e9nario pour injecter des scripts malveillants dans le panneau d&#8217;administration en d\u00e9clenchant des exceptions avec des entr\u00e9es sp\u00e9cialement con\u00e7ues, lui permettant ainsi de d\u00e9tourner la session et d&#8217;effectuer des actions privil\u00e9gi\u00e9es dans le contexte d&#8217;un administrateur.<\/p>\n<p>En d&#8217;autres termes, en combinant les deux failles, il est possible qu&#8217;une partie malveillante prenne le contr\u00f4le de comptes sur un serveur Mailcow, acc\u00e8de \u00e0 des donn\u00e9es sensibles et ex\u00e9cute des commandes.<\/p>\n<p><iframe loading=\"lazy\" title=\"Re-moo-te Code Execution in Mailcow: Always Sanitize Error Messages\" width=\"640\" height=\"360\" src=\"https:\/\/www.youtube.com\/embed\/Fb7dK6OZ0eI?feature=oembed\" frameborder=\"0\" allow=\"accelerometer; autoplay; clipboard-write; encrypted-media; gyroscope; picture-in-picture; web-share\" referrerpolicy=\"strict-origin-when-cross-origin\" allowfullscreen><\/iframe><\/p>\n<p>Dans un sc\u00e9nario d&#8217;attaque th\u00e9orique, un acteur malveillant peut cr\u00e9er un e-mail HTML contenant une image d&#8217;arri\u00e8re-plan CSS charg\u00e9e \u00e0 partir d&#8217;une URL distante, en l&#8217;utilisant pour d\u00e9clencher l&#8217;ex\u00e9cution d&#8217;une charge utile XSS.<\/p>\n<p>&#8220;Un attaquant peut combiner les deux vuln\u00e9rabilit\u00e9s pour ex\u00e9cuter du code arbitraire sur le serveur du panneau d&#8217;administration d&#8217;une instance mailcow vuln\u00e9rable&#8221;, a d\u00e9clar\u00e9 Paul Gerste, chercheur en vuln\u00e9rabilit\u00e9s chez SonarSource.<\/p>\n<p>&#8220;La condition requise est qu&#8217;un utilisateur administrateur visualise un e-mail malveillant tout en \u00e9tant connect\u00e9 au panneau d&#8217;administration. La victime n&#8217;a pas besoin de cliquer sur un lien dans l&#8217;e-mail ou d&#8217;effectuer toute autre interaction avec l&#8217;e-mail lui-m\u00eame, elle doit simplement continuer \u00e0 utiliser le panneau d&#8217;administration apr\u00e8s avoir consult\u00e9 l&#8217;e-mail.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/06\/mailcow-mail-server-flaws-expose.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80219 juin 2024\ue804R\u00e9dactionS\u00e9curit\u00e9\/vuln\u00e9rabilit\u00e9 des e-mails Deux vuln\u00e9rabilit\u00e9s de s\u00e9curit\u00e9 ont \u00e9t\u00e9 r\u00e9v\u00e9l\u00e9es dans la suite de serveurs de messagerie open source Mailcow qui pourraient \u00eatre exploit\u00e9es par des acteurs malveillants pour r\u00e9aliser l&#8217;ex\u00e9cution de code arbitraire sur des instances sensibles. Ces deux d\u00e9fauts affectent toutes les versions du logiciel ant\u00e9rieures \u00e0 version 2024-04qui a \u00e9t\u00e9 [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1205346,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[200292,5597,4168,4165,4161,200267,2526,39576,4806,4159,4171,65,40144,236960,6817,200268,200269,200270,79012,128318,4172,4169,32855,8541,4166,4164],"class_list":["post-1205344","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-actualites-sur-la-cybersecurite","tag-code","tag-comment-pirater","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-cyberactualites","tag-distance","tag-exposent","tag-failles","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-les","tag-lexecution","tag-mailcow","tag-messagerie","tag-mises-a-jour-sur-la-cybersecurite","tag-nouvelles-des-pirates","tag-nouvelles-sur-le-piratage","tag-ransomware-malware","tag-securite-des-informations","tag-securite-informatique","tag-securite-internet","tag-serveur","tag-serveurs","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1205344","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=1205344"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1205344\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/1205346"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=1205344"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=1205344"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=1205344"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}