← voltar
CVE-2024-11182mediumsob ataqueCWE-79

Stored XSS vulnerability in MDaemon Email Server

48Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Attendcvss 5.3epss 18%
da publicação à arma
Publicada no NVD15 de nov.
CISA KEV+185d
probabilidade de exploração
18%top 3% das CVEs
exploração observada
simCISA + VulnCheck
Ação exigida pela CISAprazo federal: 2025-06-09

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Resumo

Falha de Cross-Site Scripting (XSS) armazenado no webmail do MDaemon Email Server, explorável via e-mail HTML contendo JavaScript embutido em uma tag img. O CVSS 5.3 é enganosamente baixo: a vulnerabilidade está no catálogo KEV da CISA com exploração confirmada em ambiente real, o que pesa mais que a nota numérica na hora de priorizar.

Detalhamento técnico

O problema é um CWE-79 clássico de sanitização insuficiente: o parser de HTML do webmail do MDaemon não neutraliza corretamente atributos de tags img em mensagens de e-mail recebidas. Um atacante controla o conteúdo de uma mensagem HTML que envia à vítima, incluindo atributos de uma tag img (o vetor típico nesse tipo de falha é usar handlers como onerror combinados com um src inválido, ou esquemas javascript: dentro de atributos que o parser não filtra).

O ponto crítico é onde a renderização ocorre: no contexto da interface webmail, dentro do navegador do usuário autenticado. Como a falha é 'stored' (armazenada), o payload persiste na mensagem na caixa de entrada e é executado sempre que a vítima abre o e-mail pela interface web — diferente de um XSS refletido, que exigiria um link clicado uma única vez.

O vetor CVSS 4.0 fornecido (AV:N/AC:L/AT:N/PR:N/UI:P) confirma que o ataque é remoto, sem complexidade adicional, sem necessidade de o atacante ter privilégios na conta MDaemon, mas exige interação do usuário (UI:P) — ou seja, a vítima precisa abrir/visualizar o e-mail malicioso no webmail para o script ser executado.

Como é explorada

O vetor de ataque é simples de montar mas depende de um pré-requisito real que a descrição oficial não destaca: a vítima precisa acessar o e-mail malicioso através da interface webmail do MDaemon (não basta ele chegar na caixa postal — se o usuário só usa cliente desktop/IMAP tradicional para ler o correio, a renderização vulnerável do webmail não entra em jogo). O atacante não precisa de credenciais nem de acesso prévio ao servidor: basta enviar um e-mail HTML para qualquer endereço servido pelo MDaemon.

Uma vez que a vítima abre a mensagem no webmail, o script embutido executa no contexto da sessão autenticada dela, no mesmo domínio da aplicação. Isso permite os cenários usuais de XSS armazenado em webmail: captura de token de sessão/cookies, ações realizadas em nome do usuário (leitura, encaminhamento, exclusão de e-mails), ou redirecionamento/phishing dentro da própria interface confiável.

A vulnerabilidade consta no catálogo KEV da CISA (adicionada em 19/05/2025, com prazo de mitigação até 09/06/2025 para agências federais sob BOD 22-01), o que confirma exploração ativa observada, mas as fontes disponíveis não detalham a campanha, o ator ou a escala da exploração.

Versões

Afetadas
MDaemon Email Server anterior à versão 24.5.1c (conforme descrição oficial da CVE).
Corrigidas em
MDaemon Email Server 24.5.1c e versões posteriores. As release notes públicas revisadas cobrem apenas ciclos mais recentes (26.0.x) e não citam esse item de correção especificamente; a confirmação da versão de correção vem da descrição oficial da CVE.

Como se proteger

O fornecedor corrigiu a falha na versão 24.5.1c do MDaemon Email Server, segundo a descrição oficial da CVE. As release notes públicas mais recentes analisadas cobrem os ciclos 26.0.x e não fazem referência explícita a essa correção, então não há confirmação adicional de texto do changelog sobre o item exato — a ação correta é validar a versão instalada e atualizar para 24.5.1c ou qualquer versão posterior no mesmo ramo (ou versões mais novas, como a linha 26.x, que necessariamente incorporam a correção por serem posteriores).

Não há paliativo documentado nas fontes consultadas além da atualização. Como é um XSS armazenado disparado pela simples abertura da mensagem no webmail, controles de e-mail tradicionais (bloqueio por assunto, remetente) não mitigam de forma confiável — o vetor está no conteúdo HTML da mensagem, não em metadados. Não considere "desabilitar preview de imagens" como mitigação garantida, pois a falha está na tag img em si e no parser de HTML, não necessariamente no carregamento de imagem remota.

Organizações que não conseguem atualizar imediatamente devem tratar isso como prioridade elevada por estar no KEV: aplicar a atualização é a única ação com eficácia confirmada pelo fornecedor.

Como detectar

Procure em logs de conteúdo/antispam por mensagens HTML entrantes com tags img contendo atributos anômalos (handlers de evento como onerror, ou esquemas não-http em src) direcionadas a caixas com acesso via webmail. Nos logs do próprio webmail (WorldClient), não há assinatura pública conhecida de exploração específica dessa CVE nas fontes consultadas — a entrada do KEV confirma exploração in-the-wild mas não fornece indicadores de comprometimento, então a ausência de sinal claro nos logs não deve ser interpretada como ausência de exposição.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
An XSS issue was discovered in MDaemon Email Server before version 24.5.1c. An attacker can send an HTML e-mail message with JavaScript in an img tag. This could allow a remote attacker to load arbitrary JavaScript code in the context of a webmail user's browser window.
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:P/VC:L/VI:L/VA:N/SC:L/SI:L/SA:N
Produtos afetados
MDaemon · Email Server