CVE-2025-27913

Passbolt API before 5, if the server is misconfigured (with an incorrect installation process and disregarding of Health Check results), can send email messages with a domain name taken from an attacker-controlled HTTP Host header.
References
Link Resource
https://www.passbolt.com/incidents/host-header-injection Vendor Advisory Mitigation
Configurations

Configuration 1 (hide)

cpe:2.3:a:passbolt:passbolt_api:*:*:*:*:*:*:*:*

History

19 Jun 2025, 00:14

Type Values Removed Values Added
References () https://www.passbolt.com/incidents/host-header-injection - () https://www.passbolt.com/incidents/host-header-injection - Vendor Advisory, Mitigation
Summary
  • (es) La API de Passbolt anterior a la versión 5, si el servidor está mal configurado (con un proceso de instalación incorrecto y sin tener en cuenta los resultados de la comprobación de estado), puede enviar mensajes de correo electrónico con un nombre de dominio tomado de un encabezado de host HTTP controlado por el atacante.
CPE cpe:2.3:a:passbolt:passbolt_api:*:*:*:*:*:*:*:*
First Time Passbolt passbolt Api
Passbolt

11 Mar 2025, 03:15

Type Values Removed Values Added
CVSS v2 : unknown
v3 : unknown
v2 : unknown
v3 : 7.5

10 Mar 2025, 21:15

Type Values Removed Values Added
CWE CWE-348

10 Mar 2025, 20:15

Type Values Removed Values Added
New CVE

Information

Published : 2025-03-10 20:15

Updated : 2025-06-19 00:14


NVD link : CVE-2025-27913

Mitre link : CVE-2025-27913

CVE.ORG link : CVE-2025-27913


JSON object : View

Products Affected

passbolt

  • passbolt_api
CWE
CWE-348

Use of Less Trusted Source