← back
CVE-2024-11182mediumunder attackCWE-79

Stored XSS vulnerability in MDaemon Email Server

48Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Attendcvss 5.3epss 18%
from disclosure to weapon
Published on NVDNov 15
CISA KEV+185d
exploitation probability
18%top 3% of all CVEs
observed exploitation
yesCISA + VulnCheck
Action required by CISAfederal deadline: 2025-06-09

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Summary

Falha de Cross-Site Scripting (XSS) armazenado no webmail do MDaemon Email Server, explorável via e-mail HTML contendo JavaScript embutido em uma tag img. O CVSS 5.3 é enganosamente baixo: a vulnerabilidade está no catálogo KEV da CISA com exploração confirmada em ambiente real, o que pesa mais que a nota numérica na hora de priorizar.

Technical detail

O problema é um CWE-79 clássico de sanitização insuficiente: o parser de HTML do webmail do MDaemon não neutraliza corretamente atributos de tags img em mensagens de e-mail recebidas. Um atacante controla o conteúdo de uma mensagem HTML que envia à vítima, incluindo atributos de uma tag img (o vetor típico nesse tipo de falha é usar handlers como onerror combinados com um src inválido, ou esquemas javascript: dentro de atributos que o parser não filtra).

O ponto crítico é onde a renderização ocorre: no contexto da interface webmail, dentro do navegador do usuário autenticado. Como a falha é 'stored' (armazenada), o payload persiste na mensagem na caixa de entrada e é executado sempre que a vítima abre o e-mail pela interface web — diferente de um XSS refletido, que exigiria um link clicado uma única vez.

O vetor CVSS 4.0 fornecido (AV:N/AC:L/AT:N/PR:N/UI:P) confirma que o ataque é remoto, sem complexidade adicional, sem necessidade de o atacante ter privilégios na conta MDaemon, mas exige interação do usuário (UI:P) — ou seja, a vítima precisa abrir/visualizar o e-mail malicioso no webmail para o script ser executado.

How it’s exploited

O vetor de ataque é simples de montar mas depende de um pré-requisito real que a descrição oficial não destaca: a vítima precisa acessar o e-mail malicioso através da interface webmail do MDaemon (não basta ele chegar na caixa postal — se o usuário só usa cliente desktop/IMAP tradicional para ler o correio, a renderização vulnerável do webmail não entra em jogo). O atacante não precisa de credenciais nem de acesso prévio ao servidor: basta enviar um e-mail HTML para qualquer endereço servido pelo MDaemon.

Uma vez que a vítima abre a mensagem no webmail, o script embutido executa no contexto da sessão autenticada dela, no mesmo domínio da aplicação. Isso permite os cenários usuais de XSS armazenado em webmail: captura de token de sessão/cookies, ações realizadas em nome do usuário (leitura, encaminhamento, exclusão de e-mails), ou redirecionamento/phishing dentro da própria interface confiável.

A vulnerabilidade consta no catálogo KEV da CISA (adicionada em 19/05/2025, com prazo de mitigação até 09/06/2025 para agências federais sob BOD 22-01), o que confirma exploração ativa observada, mas as fontes disponíveis não detalham a campanha, o ator ou a escala da exploração.

Versions

Affected
MDaemon Email Server anterior à versão 24.5.1c (conforme descrição oficial da CVE).
Fixed in
MDaemon Email Server 24.5.1c e versões posteriores. As release notes públicas revisadas cobrem apenas ciclos mais recentes (26.0.x) e não citam esse item de correção especificamente; a confirmação da versão de correção vem da descrição oficial da CVE.

How to protect

O fornecedor corrigiu a falha na versão 24.5.1c do MDaemon Email Server, segundo a descrição oficial da CVE. As release notes públicas mais recentes analisadas cobrem os ciclos 26.0.x e não fazem referência explícita a essa correção, então não há confirmação adicional de texto do changelog sobre o item exato — a ação correta é validar a versão instalada e atualizar para 24.5.1c ou qualquer versão posterior no mesmo ramo (ou versões mais novas, como a linha 26.x, que necessariamente incorporam a correção por serem posteriores).

Não há paliativo documentado nas fontes consultadas além da atualização. Como é um XSS armazenado disparado pela simples abertura da mensagem no webmail, controles de e-mail tradicionais (bloqueio por assunto, remetente) não mitigam de forma confiável — o vetor está no conteúdo HTML da mensagem, não em metadados. Não considere "desabilitar preview de imagens" como mitigação garantida, pois a falha está na tag img em si e no parser de HTML, não necessariamente no carregamento de imagem remota.

Organizações que não conseguem atualizar imediatamente devem tratar isso como prioridade elevada por estar no KEV: aplicar a atualização é a única ação com eficácia confirmada pelo fornecedor.

How to detect

Procure em logs de conteúdo/antispam por mensagens HTML entrantes com tags img contendo atributos anômalos (handlers de evento como onerror, ou esquemas não-http em src) direcionadas a caixas com acesso via webmail. Nos logs do próprio webmail (WorldClient), não há assinatura pública conhecida de exploração específica dessa CVE nas fontes consultadas — a entrada do KEV confirma exploração in-the-wild mas não fornece indicadores de comprometimento, então a ausência de sinal claro nos logs não deve ser interpretada como ausência de exposição.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
An XSS issue was discovered in MDaemon Email Server before version 24.5.1c. An attacker can send an HTML e-mail message with JavaScript in an img tag. This could allow a remote attacker to load arbitrary JavaScript code in the context of a webmail user's browser window.
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:P/VC:L/VI:L/VA:N/SC:L/SI:L/SA:N
Affected products
MDaemon · Email Server