CVE-2025-59031Dovecot提供的附件转文本脚本在处理zip风格附件时存在严重的安全缺陷。攻击者可以利用特制的OOXML文档,诱骗系统索引并存储非预期的系统文件到全文搜索(FTS)索引中。由于该脚本对文件路径验证不足,低权限攻击者无需用户交互即可通过网络触发此漏洞,导致敏感信息泄露。目前官方建议停止使用该脚本。
该漏洞源于Dovecot用于附件内容提取的脚本对ZIP格式文件(特别是OOXML文档)的处理机制不完善。脚本在尝试将附件转换为文本以供全文搜索(FTS)索引时,未对解压后的文件路径进行严格的边界检查。攻击者可以构造包含恶意符号链接或特定路径遍历序列的OOXML文件。当Dovecot处理该附件时,脚本会跟随链接读取系统本地的任意文件(如/etc/passwd、私钥等),并将其内容写入FTS数据库。虽然这并非传统的文件下载,但任何拥有搜索权限的用户都可以通过检索功能获取这些敏感数据。该漏洞攻击复杂度低,且不需要用户交互,使得其在电子邮件系统中具有较高的潜在风险。