【误差通告】Apache James拒绝服务误差(CVE-2024-37358)

宣布时间 2025-02-07

一、误差概述


误差名称

Apache James拒绝服务误差

CVE   ID

CVE-2024-37358

误差类型

拒绝服务

发明时间

2025-02-07

误差评分

8.6

误差品级

高危

攻击向量

网络

所需权限

无

使用难度

低

用户交互

无

PoC/EXP

未果真

在野使用

未发明


Apache James(Java Apache Mail Enterprise Server)是一个开源的邮件服务器,支持SMTP、IMAP 和 POP3 协议。它基于Java开发,可扩展并支持�?榛芄�,适用于企业级邮件处置惩罚。James 具备邮件存储、用户管理、邮件过滤等功效,并可集成LDAP、数据库等外部系统,适用于构建自界说邮件解决计划。


2025年2月7日,尊龙凯官网入口集团VSRC监测到Apache官方宣布了CVE-2024-37358误差通告。该误差影响Apache James,攻击者可滥用IMAP字面量(IMAP literals)触发无限制的内存分派和长时间盘算,从而导致拒绝服务(DoS)。该误差可被认证用户和未认证用户使用,可能导致服务器资源耗尽,影响正常营业运行。


二、影响规模


Apache James Server ≤ 3.7.5
3.8.0 ≤ Apache James Server ≤ 3.8.1


三、清静步伐


3.1 升级版本


官方已在 3.7.6 和 3.8.2 版本中修复此问题,通过限制对 IMAP 字面量的不当使用,以降低误差危害。
下载链接:
https://james.apache.org/download.cgi#Apache_James_Server/


3.2 暂时步伐


暂无。


3.3 通用建议


? 按期更新系统补丁,镌汰系统误差,提升服务器的清静性。
? 增强系统和网络的会见控制,修改防火墙战略,关闭非须要的应用端口或服务,镌汰将危险服务(如SSH、RDP等)袒露到公网,镌汰攻击面。
? 使用企业级清静产品,提升企业的网络清静性能。
? 增强系统用户和权限管理,启用多因素认证机制和最小权限原则,用户和软件权限应坚持在最低限度。
? 启用强密码战略并设置为按期修改。


3.4 参考链接


https://lists.apache.org/thread/1pxsh11v5s3fkvhnqvkmlqwt3fgpcrqc
https://nvd.nist.gov/vuln/detail/CVE-2024-37358
https://github.com/apache/james-project/commit/6dd3ad9ea1f6a9bc887d2c7af3f5aa30a60ec769
https://github.com/apache/james-project/commit/b2f3c06edfd37b409121bf04c56a6f026048a77e