ZeroHour

Vulnerabilities

16 CVEs · NVD, GitHub Advisories, CISA KEV, FIRST EPSS, GitHub PoC repos

CVEVulnerabilityCVSSEPSSFlagsAffectedExposurePublished
CVE-2026-27602
Modoboa is a mail hosting and management platform.

Modoboa is a mail hosting and management platform. Prior to version 2.7.1, `exec_cmd()` in `modoboa/lib/sysutils.py` always runs subprocess calls with `shell=True`. Since domain names flow directly into shell command strings without any sanitization, a Reseller or SuperAdmin can include shell metacharacters in a domain name to run arbitrary OS commands on the server. Version 2.7.1 patches the issue.

NVD description · AI analysis pending
7.2<1% PoC
  • modoboa modoboa
CVE-2023-5690
+2 in the same advisory: …5688 …5689
Cross-Site Request Forgery (CSRF) in GitHub repository modoboa/modoboa prior to 2.2.2.

Cross-Site Request Forgery (CSRF) in GitHub repository modoboa/modoboa prior to 2.2.2.

NVD description · AI analysis pending
8.8
group max
<1% PoC
  • modoboa modoboa
CVE-2023-2227
+1 in the same advisory: …2228
Improper Authorization in GitHub repository modoboa/modoboa prior to 2.1.0.

Improper Authorization in GitHub repository modoboa/modoboa prior to 2.1.0.

NVD description · AI analysis pending
9.1
group max
44% PoC
  • modoboa modoboa
CVE-2023-2160
Weak Password Requirements in GitHub repository modoboa/modoboa prior to 2.1.0.

Weak Password Requirements in GitHub repository modoboa/modoboa prior to 2.1.0.

NVD description · AI analysis pending
9.8<1% PoC
  • modoboa modoboa
CVE-2023-0949
Cross-site Scripting (XSS) - Reflected in GitHub repository modoboa/modoboa prior to 2.0.5.

Cross-site Scripting (XSS) - Reflected in GitHub repository modoboa/modoboa prior to 2.0.5.

NVD description · AI analysis pending
4.8<1% PoC
  • modoboa modoboa
CVE-2023-0860
Improper Restriction of Excessive Authentication Attempts in GitHub repository modoboa/modoboa-installer prior to 2.0.4.

Improper Restriction of Excessive Authentication Attempts in GitHub repository modoboa/modoboa-installer prior to 2.0.4.

NVD description · AI analysis pending
7.5<1% PoC
  • modoboa installer
CVE-2023-0777
Authentication Bypass by Primary Weakness in GitHub repository modoboa/modoboa prior to 2.0.4.

Authentication Bypass by Primary Weakness in GitHub repository modoboa/modoboa prior to 2.0.4.

NVD description · AI analysis pending
9.815% PoC
  • modoboa modoboa
CVE-2023-0470
+1 in the same advisory: …0519
Cross-site Scripting (XSS) - Stored in GitHub repository modoboa/modoboa prior to 2.0.4.

Cross-site Scripting (XSS) - Stored in GitHub repository modoboa/modoboa prior to 2.0.4.

NVD description · AI analysis pending
5.4<1% PoC
  • modoboa modoboa
CVE-2023-0438
Cross-Site Request Forgery (CSRF) in GitHub repository modoboa/modoboa prior to 2.0.4.

Cross-Site Request Forgery (CSRF) in GitHub repository modoboa/modoboa prior to 2.0.4.

NVD description · AI analysis pending
6.5<1% PoC
  • modoboa modoboa
CVE-2023-0398
+1 in the same advisory: …0406
Cross-Site Request Forgery (CSRF) in GitHub repository modoboa/modoboa prior to 2.0.4.

Cross-Site Request Forgery (CSRF) in GitHub repository modoboa/modoboa prior to 2.0.4.

NVD description · AI analysis pending
6.5
group max
<1% PoC
  • modoboa modoboa
CVE-2019-19702
The modoboa-dmarc plugin 1.1.0 for Modoboa is vulnerable to an XML External Entity Injection (XXE) attack when processing XML data.

The modoboa-dmarc plugin 1.1.0 for Modoboa is vulnerable to an XML External Entity Injection (XXE) attack when processing XML data. A remote attacker could exploit this to perform a denial of service against the DMARC reporting functionality, such as by referencing the /dev/random file within XML documents that are emailed to the address in the rua field of the DMARC records of a domain.

NVD description · AI analysis pending
7.51% PoC
  • modoboa modoboa-dmarc