Проблема была обнаружена в Cyrus IMAP до версии 3.12.4. Откладывание JMAP обходит ACL почтового ящика назначения. Аутентифицированный пользователь с разрешениями на вставку в отложенный почтовый ящик другого пользователя может вызвать вставку почты в почтовый ящик этого пользователя или в любой другой из его почтовых ящиков, идентификатор которого был известен пользователю, несмотря на отсутствие разрешений на вставку в целевой почтовый ящик.
Показать оригинальное описание (EN)
An issue was discovered in Cyrus IMAP before 3.12.4. JMAP snooze bypasses the destination-mailbox ACL. An authenticated user with insert permissions on another user's snoozed mailbox could cause insertion of mail to that user's inbox, or any other of their mailboxes whose id was known to the user, despite having no insert permissions to the target mailbox.
Характеристики атаки
Последствия
Строка CVSS v3.1
Тип уязвимости (CWE)
Уязвимые продукты 3
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Cyrusimap Cyrus_Imap
cpe:2.3:a:cyrusimap:cyrus_imap:*:*:*:*:*:*:*:*
|
— |
3.8.8
|
|
Cyrusimap Cyrus_Imap
cpe:2.3:a:cyrusimap:cyrus_imap:*:*:*:*:*:*:*:*
|
3.9.0
|
3.10.4
|
|
Cyrusimap Cyrus_Imap
cpe:2.3:a:cyrusimap:cyrus_imap:*:*:*:*:*:*:*:*
|
3.11.0
|
3.12.4
|