← volver
CVE-2024-11182mediumbajo ataqueCWE-79

Stored XSS vulnerability in MDaemon Email Server

48Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA.

ssvc Attendcvss 5.3epss 18%
de la publicación al arma
Publicada en NVD15 nov
CISA KEV+185d
probabilidad de explotación
18%top 3% de las CVE
explotación observada
CISA + VulnCheck
Acción exigida por CISAplazo federal: 2025-06-09

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Resumen

Falha de Cross-Site Scripting (XSS) armazenado no webmail do MDaemon Email Server, explorável via e-mail HTML contendo JavaScript embutido em uma tag img. O CVSS 5.3 é enganosamente baixo: a vulnerabilidade está no catálogo KEV da CISA com exploração confirmada em ambiente real, o que pesa mais que a nota numérica na hora de priorizar.

Detalle técnico

O problema é um CWE-79 clássico de sanitização insuficiente: o parser de HTML do webmail do MDaemon não neutraliza corretamente atributos de tags img em mensagens de e-mail recebidas. Um atacante controla o conteúdo de uma mensagem HTML que envia à vítima, incluindo atributos de uma tag img (o vetor típico nesse tipo de falha é usar handlers como onerror combinados com um src inválido, ou esquemas javascript: dentro de atributos que o parser não filtra).

O ponto crítico é onde a renderização ocorre: no contexto da interface webmail, dentro do navegador do usuário autenticado. Como a falha é 'stored' (armazenada), o payload persiste na mensagem na caixa de entrada e é executado sempre que a vítima abre o e-mail pela interface web — diferente de um XSS refletido, que exigiria um link clicado uma única vez.

O vetor CVSS 4.0 fornecido (AV:N/AC:L/AT:N/PR:N/UI:P) confirma que o ataque é remoto, sem complexidade adicional, sem necessidade de o atacante ter privilégios na conta MDaemon, mas exige interação do usuário (UI:P) — ou seja, a vítima precisa abrir/visualizar o e-mail malicioso no webmail para o script ser executado.

Cómo se explota

O vetor de ataque é simples de montar mas depende de um pré-requisito real que a descrição oficial não destaca: a vítima precisa acessar o e-mail malicioso através da interface webmail do MDaemon (não basta ele chegar na caixa postal — se o usuário só usa cliente desktop/IMAP tradicional para ler o correio, a renderização vulnerável do webmail não entra em jogo). O atacante não precisa de credenciais nem de acesso prévio ao servidor: basta enviar um e-mail HTML para qualquer endereço servido pelo MDaemon.

Uma vez que a vítima abre a mensagem no webmail, o script embutido executa no contexto da sessão autenticada dela, no mesmo domínio da aplicação. Isso permite os cenários usuais de XSS armazenado em webmail: captura de token de sessão/cookies, ações realizadas em nome do usuário (leitura, encaminhamento, exclusão de e-mails), ou redirecionamento/phishing dentro da própria interface confiável.

A vulnerabilidade consta no catálogo KEV da CISA (adicionada em 19/05/2025, com prazo de mitigação até 09/06/2025 para agências federais sob BOD 22-01), o que confirma exploração ativa observada, mas as fontes disponíveis não detalham a campanha, o ator ou a escala da exploração.

Versiones

Afectadas
MDaemon Email Server anterior à versão 24.5.1c (conforme descrição oficial da CVE).
Corregidas en
MDaemon Email Server 24.5.1c e versões posteriores. As release notes públicas revisadas cobrem apenas ciclos mais recentes (26.0.x) e não citam esse item de correção especificamente; a confirmação da versão de correção vem da descrição oficial da CVE.

Cómo protegerse

O fornecedor corrigiu a falha na versão 24.5.1c do MDaemon Email Server, segundo a descrição oficial da CVE. As release notes públicas mais recentes analisadas cobrem os ciclos 26.0.x e não fazem referência explícita a essa correção, então não há confirmação adicional de texto do changelog sobre o item exato — a ação correta é validar a versão instalada e atualizar para 24.5.1c ou qualquer versão posterior no mesmo ramo (ou versões mais novas, como a linha 26.x, que necessariamente incorporam a correção por serem posteriores).

Não há paliativo documentado nas fontes consultadas além da atualização. Como é um XSS armazenado disparado pela simples abertura da mensagem no webmail, controles de e-mail tradicionais (bloqueio por assunto, remetente) não mitigam de forma confiável — o vetor está no conteúdo HTML da mensagem, não em metadados. Não considere "desabilitar preview de imagens" como mitigação garantida, pois a falha está na tag img em si e no parser de HTML, não necessariamente no carregamento de imagem remota.

Organizações que não conseguem atualizar imediatamente devem tratar isso como prioridade elevada por estar no KEV: aplicar a atualização é a única ação com eficácia confirmada pelo fornecedor.

Cómo detectar

Procure em logs de conteúdo/antispam por mensagens HTML entrantes com tags img contendo atributos anômalos (handlers de evento como onerror, ou esquemas não-http em src) direcionadas a caixas com acesso via webmail. Nos logs do próprio webmail (WorldClient), não há assinatura pública conhecida de exploração específica dessa CVE nas fontes consultadas — a entrada do KEV confirma exploração in-the-wild mas não fornece indicadores de comprometimento, então a ausência de sinal claro nos logs não deve ser interpretada como ausência de exposição.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
An XSS issue was discovered in MDaemon Email Server before version 24.5.1c. An attacker can send an HTML e-mail message with JavaScript in an img tag. This could allow a remote attacker to load arbitrary JavaScript code in the context of a webmail user's browser window.
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:P/VC:L/VI:L/VA:N/SC:L/SI:L/SA:N
Productos afectados
MDaemon · Email Server