非影资讯
面向安全从业者的中英双语安全研究与漏洞情报精选。

CVE-2026-24031 PoC:Dovecot SQL 认证绕过与用户枚举

摘要

CVE-2026-24031 的 Python PoC:当 auth_username_chars 被清空时,Dovecot SQL passdb 存在注入,可实现认证绕过与用户枚举;已在 Dovecot 2.4.0 验证。

为什么值得关注

公开 PoC 已证明错误配置可将邮件认证查询转化为远程无认证账户接管与用户枚举。应立即恢复 auth_username_chars 的安全默认值,并升级至 Dovecot 2.4.3 或 OX Dovecot Pro 3.1.4 及以上版本。
厂商
Open-Xchange
产品
Dovecot
受影响版本
Dovecot >= 2.4.0, < 2.4.3; OX Dovecot Pro >= 3.1.0, < 3.1.4; requires SQL passdb and empty auth_username_chars
CVSS
7.7
发布时间
收录时间

原文 ↗

相关内容

返回