Проблема была обнаружена в Cyrus IMAP до версии 3.12.4. Мультиполет CalDAV/CardDAV обходит ACL для каждой ссылки. Аутентифицированный пользователь DAV, имеющий некоторый общий доступ к календарю или адресной книге другого пользователя, может читать даже необщие события или контакты, включая целевые hrefs в ОТЧЕТ Calendar-MultiGet или Addressbook-MultiGet.
Показать оригинальное описание (EN)
An issue was discovered in Cyrus IMAP before 3.12.4. CalDAV/CardDAV multiget bypasses a per-href ACL. An authenticated DAV user with some shared access to another user's calendar or address book could read even unshared events or contacts by including the target hrefs in a calendar-multiget or addressbook-multiget REPORT.
Характеристики атаки
Последствия
Строка CVSS v3.1
Тип уязвимости (CWE)
Уязвимые продукты 3
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Cyrusimap Cyrus_Imap
cpe:2.3:a:cyrusimap:cyrus_imap:*:*:*:*:*:*:*:*
|
— |
3.8.8
|
|
Cyrusimap Cyrus_Imap
cpe:2.3:a:cyrusimap:cyrus_imap:*:*:*:*:*:*:*:*
|
3.9.0
|
3.10.4
|
|
Cyrusimap Cyrus_Imap
cpe:2.3:a:cyrusimap:cyrus_imap:*:*:*:*:*:*:*:*
|
3.11.0
|
3.12.4
|