PT-2026-84576 · Mailpit · Mailpit
CVSS v4.0
6.9
Média
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Mailpit (versões afetadas não especificadas)
Descrição
A função de lista de negação
IsInternalIP falha ao bloquear o endereço Azure WireServer 168.63.129.16 e o prefixo IPv6 traduzido para IPv4 RFC 2765/6145. Isso permite a falsificação de solicitação do lado do servidor (SSRF), uma técnica na qual um invasor induz um servidor a fazer solicitações para um local não pretendido. Atacantes podem fornecer nomes de host que resolvem para esses endereços no conteúdo de mensagens para acessar a API de verificação de links e o endpoint de proxy, permitindo o acesso a recursos internos.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Exploit
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Mailpit