CVE-2025-40631

H

TTP host header injection vulnerability in Icewarp Mail Server affecting version 11.4.0. By modifying the Host header and adding a payload, arbitrary JavaScript code can be executed on page load. The user must interact with a malicious link to be redirected.

Configurations

Configuration 1 (hide)

cpe:2.3:a:icewarp:mail_server:11.4.0:*:*:*:*:*:*:*

History

09 Oct 2025, 19:31

Type Values Removed Values Added
CPE cpe:2.3:a:icewarp:mail_server:11.4.0:*:*:*:*:*:*:*
References () https://www.incibe.es/en/incibe-cert/notices/aviso/multiple-vulnerabilities-icewarp-mail-server - () https://www.incibe.es/en/incibe-cert/notices/aviso/multiple-vulnerabilities-icewarp-mail-server - Third Party Advisory
CVSS v2 : unknown
v3 : unknown
v2 : unknown
v3 : 6.1
Summary
  • (es) Vulnerabilidad de inyección de encabezado de host HTTP en Icewarp Mail Server que afecta a la versión 11.4.0. Al modificar el encabezado de host y añadir un payload, se puede ejecutar código JavaScript arbitrario al cargar la página. El usuario debe interactuar con un enlace malicioso para ser redirigido.
First Time Icewarp mail Server
Icewarp

16 May 2025, 11:15

Type Values Removed Values Added
New CVE

Information

Published : 2025-05-16 11:15

Updated : 2025-10-09 19:31


NVD link : CVE-2025-40631

Mitre link : CVE-2025-40631

CVE.ORG link : CVE-2025-40631


JSON object : View

Products Affected
CWE
CWE-644

Improper Neutralization of HTTP Headers for Scripting Syntax