CVE-2024-56529

Mailcow through 2024-11b has a session fixation vulnerability in the web panel. It allows remote attackers to set a session identifier when HSTS is disabled on a victim's browser. After a user logs in, they are authenticated and the session identifier is valid. Then, a remote attacker can access the victim's web panel with the same session identifier.
Configurations

No configuration.

History

14 Mar 2025, 17:15

Type Values Removed Values Added
CVSS v2 : unknown
v3 : unknown
v2 : unknown
v3 : 7.1
CWE CWE-384

18 Feb 2025, 19:15

Type Values Removed Values Added
CVSS v2 : unknown
v3 : 7.5
v2 : unknown
v3 : unknown
Summary
  • (es) Mailcow hasta 2024-11b tiene una vulnerabilidad de fijación de sesión en el panel web. Permite a atacantes remotos establecer un identificador de sesión cuando HSTS está deshabilitado en el navegador de la víctima. Después de que un usuario inicia sesión, se autentica y el identificador de sesión es válido. Luego, un atacante remoto puede acceder al panel web de la víctima con el mismo identificador de sesión.
CWE CWE-384

29 Jan 2025, 15:15

Type Values Removed Values Added
CWE CWE-384
CVSS v2 : unknown
v3 : unknown
v2 : unknown
v3 : 7.5

28 Jan 2025, 23:15

Type Values Removed Values Added
New CVE

Information

Published : 2025-01-28 23:15

Updated : 2025-03-14 17:15


NVD link : CVE-2024-56529

Mitre link : CVE-2024-56529

CVE.ORG link : CVE-2024-56529


JSON object : View

Products Affected

No product.

CWE
CWE-384

Session Fixation