Проблема была обнаружена в Cyrus IMAP до версии 3.12.4. Почтовый ящик/набор позволяют совместно используемому пользователю изменять роль специального использования в общих почтовых ящиках. Аутентифицированный пользователь с помощью maySetKeywords в почтовом ящике другого пользователя может изменить аннотацию специального использования этого почтового ящика.
Это может позволить совместно используемому почтовому ящику изменить общий почтовый ящик для выполнения архивной, отложенной или другой роли, что может привести к записи почты в общий почтовый ящик, что приведет к совместному использованию большего количества контента, чем предполагалось. (Вероятно, это необычная ситуация, еще более необычная, поскольку, если у цели уже есть общий почтовый ящик с этой ролью, подавление дублирования ролей предотвратит обновление.)
Показать оригинальное описание (EN)
An issue was discovered in Cyrus IMAP before 3.12.4. Mailbox/set let a sharee change a special-use role on shared mailboxes. An authenticated user with maySetKeywords on another user's mailbox could change that mailbox's specialuse annotation. This could allow the sharee to change the shared mailbox to perform the archived, snoozed, or other role, which might cause mail mail to be written to the shared mailbox, sharing more content than intended. (This is likely to be an unusual situation, made more unusual because if the target already has an non-shared mailbox with that role, role duplication suppression will prevent the update.)
Характеристики атаки
Последствия
Строка CVSS v3.1
Тип уязвимости (CWE)
Уязвимые продукты 3
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Cyrusimap Cyrus_Imap
cpe:2.3:a:cyrusimap:cyrus_imap:*:*:*:*:*:*:*:*
|
— |
3.8.8
|
|
Cyrusimap Cyrus_Imap
cpe:2.3:a:cyrusimap:cyrus_imap:*:*:*:*:*:*:*:*
|
3.9.0
|
3.10.4
|
|
Cyrusimap Cyrus_Imap
cpe:2.3:a:cyrusimap:cyrus_imap:*:*:*:*:*:*:*:*
|
3.11.0
|
3.12.4
|