Vulnerability Name: | CVE-2017-8114 (CCN-125805) | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||
Assigned: | 2017-04-24 | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||
Published: | 2017-04-24 | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||
Updated: | 2022-09-27 | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||
Summary: | Roundcube Webmail allows arbitrary password resets by authenticated users. This affects versions before 1.0.11, 1.1.x before 1.1.9, and 1.2.x before 1.2.5. The problem is caused by an improperly restricted exec call in the virtualmin and sasl drivers of the password plugin. | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||
CVSS v3 Severity: | 8.8 High (CVSS v3.1 Vector: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H) 7.7 High (Temporal CVSS v3.1 Vector: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H/E:U/RL:O/RC:C)
3.8 Low (CCN Temporal CVSS v3.1 Vector: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N/E:U/RL:O/RC:C)
| ||||||||||||||||||||||||||||||||||||||||||||||||||||||||
CVSS v2 Severity: | 6.5 Medium (CVSS v2 Vector: AV:N/AC:L/Au:S/C:P/I:P/A:P)
| ||||||||||||||||||||||||||||||||||||||||||||||||||||||||
Vulnerability Type: | CWE-269 | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||
Vulnerability Consequences: | Bypass Security | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||
References: | Source: MITRE Type: CNA CVE-2017-8114 Source: BID Type: Third Party Advisory, VDB Entry 98445 Source: CCN Type: BID-98445 RoundCube Webmail CVE-2017-8114 Multiple Privilege Escalation Vulnerabilities Source: XF Type: UNKNOWN roundcube-cve20178114-sec-bypass(125805) Source: CCN Type: Roundcube GIT Repository Roundcube Webmail Virtualmin Privilege Escalation Source: MISC Type: Exploit, Third Party Advisory https://github.com/ilsani/rd/tree/master/security-advisories/web/roundcube/cve-2017-8114 Source: CCN Type: Roundcube Web Site Roundcube Webmail Source: MISC Type: Release Notes, Vendor Advisory https://roundcube.net/news/2017/04/28/security-updates-1.2.5-1.1.9-and-1.0.11 Source: GENTOO Type: Third Party Advisory GLSA-201707-11 Source: CCN Type: WhiteSource Vulnerability Database CVE-2017-8114 | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||
Vulnerable Configuration: | Configuration 1: Configuration CCN 1: ![]() | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||
Oval Definitions | |||||||||||||||||||||||||||||||||||||||||||||||||||||||||
| |||||||||||||||||||||||||||||||||||||||||||||||||||||||||
BACK |