CVE-2026-24031 PoC:Dovecot SQL 认证绕过与用户枚举
github.com | 工具 | CVE-2026-24031 | #public-poc | #authentication-bypass | #sql-injection | #pre-auth | #email-security | #authentication | #dovecot | #user-enumeration | #cve | #poc | #cve-2026-24031 | #mail-server
摘要
CVE-2026-24031 的 Python PoC:当 auth_username_chars 被清空时,Dovecot SQL passdb 存在注入,可实现认证绕过与用户枚举;已在 Dovecot 2.4.0 验证。
为什么值得关注
公开 PoC 已证明错误配置可将邮件认证查询转化为远程无认证账户接管与用户枚举。应立即恢复 auth_username_chars 的安全默认值,并升级至 Dovecot 2.4.3 或 OX Dovecot Pro 3.1.4 及以上版本。
- 厂商
- Open-Xchange
- 产品
- Dovecot
- 受影响版本
- Dovecot >= 2.4.0, < 2.4.3; OX Dovecot Pro >= 3.1.0, < 3.1.4; requires SQL passdb and empty auth_username_chars
- CVSS
- 7.7
- 发布时间
- 收录时间
Skip to content