OpenSMTPD критическую уязвимость

Smoki

Пользователь
Эксперты обнаружили в OpenSMTPD новую критическую уязвимость удаленного выполнения кода, которая может позволить взламывать почтовые серверы под управлением BSD или Linux.

В OpenSMTPD была обнаружена новая критическая уязвимость удаленного выполнения кода, которая может быть использована злоумышленниками для получения полного контроля над серверами электронной почты под управлением операционных систем BSD или Linux.
-----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------
OpenSMTPD это реализация протокола SMTP на стороне сервера с открытым исходным кодом, как определено в RFC 5321, она также включает некоторые дополнительные стандартные расширения. Это позволяет обычным машинам обмениваться электронными сообщениями с другими системами, использующими протокол SMTP.
-----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------
OpenSMTPD присутствует во многих дистрибутивах Linux, в том числе в FreeBSD, NetBSD, Debian, Fedora и Alpine Linux.
Новая уязвимость была обнаружена исследователями из Qualys Research Labs, это проблема чтения, отслеживаемая как CVE-2020-8794.
Уязвимость заключается в компоненте клиентского кода OpenSMTPD, который был представлен в декабре 2015 года.
-----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------
Уязвимость может быть использована локальным или удаленным злоумышленником пополам путем отправки специально созданных SMTP-сообщений. Эксперты описали два сценария атак, связанных с использованием на стороне клиента и на стороне сервера. Первый сценарий предусматривает удаленную эксплуатацию уязвимости на сервере с конфигурацией по умолчанию, в то время как во втором сценарии злоумышленники сначала подключаются к серверу OpenSMTPD, а затем отправляют электронное письмо, которое создает отказ.
-----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------
«Мы протестировали наш эксплойт с последними изменениями в OpenSMTPD 6.6.3p1, и наши результаты таковы: если метод« mbox »используется для локальной доставки (по умолчанию в OpenBSD -current), то выполнение произвольной команды от имени root все еще возможно; в противном случае (если используется метод «maildir», например), возможно выполнение произвольной команды любым пользователем без полномочий root ».
-----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------
Qualys планирует раскрыть подробности эксплуатации и использовать код после 26 февраля, чтобы дать пользователям OpenSMTPD время для обращения к своим системам.Админы для серверов BSD или Linux рекомендуется загрузить OpenSMTPD 6.6.4p1 и применить исправление как можно скорее. В январе та же команда экспертов из Qualys обнаружила еще одну уязвимость в OpenSMTPD, отслеживаемую как CVE-2020-7247.
-----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------
 
Последнее редактирование:
Похожие темы
Admin UFOLABSNEWS Palo Alto Networks обнаружила критическую уязвимость в межсетевых экранах. Новости в сети 0
Admin UFOLABSNEWS Хакеры активно эксплуатируют критическую уязвимость в Docker-образе Gitea. Новости в сети 0
Admin UFOLABSNEWS CISA требует устранить критическую уязвимость в Adobe ColdFusion до конца недели. Новости в сети 0
Admin UFOLABSNEWS Исследователи обнаружили критическую уязвимость в протоколе Attested TLS. Новости в сети 0
Admin UFOLABSNEWS Хакеры атакуют промышленные контроллеры Lantronix через критическую уязвимость. Новости в сети 0
Admin UFOLABSNEWS Китайская хакерская группа CL-STA-1062 атакует критическую инфраструктуру Юго-Восточной Азии с помощью нового бэкдора. Новости в сети 0
Admin UFOLABSNEWS Хакеры активно используют критическую уязвимость в Splunk Enterprise. Новости в сети 0
Admin UFOLABSNEWS Google отказалась платить за критическую уязвимость в облачном сервисе. Новости в сети 0
Admin Интересно Veeam устранил критическую уязвимость в Backup & Replication. Новости в сети 0
Admin Интересно Zcash скрывал критическую уязвимость в приватном пуле Orchard. Новости в сети 0
Admin Интересно Cisco устранила критическую уязвимость в Unified Communications Manager. Новости в сети 0
Admin Интересно ИИ обнаружил критическую уязвимость в Redis, которая оставалась незамеченной два года. Новости в сети 0
Admin Интересно CISA добавила критическую уязвимость Magento в каталог эксплуатируемых уязвимостей. Новости в сети 0
Admin Интересно Хакеры взломали японскую учебную платформу через критическую уязвимость. Новости в сети 0
Admin Интересно LiteSpeed устранила критическую уязвимость, позволяющую получить полный контроль над сервером. Новости в сети 0
Admin Интересно Microsoft обнаружила критическую уязвимость в Outlook. Новости в сети 0
Admin Интересно Google срочно закрывает критическую уязвимость в Android. Новости в сети 0
Admin Интересно Microsoft устранила критическую уязвимость в ASP.NET Core. Новости в сети 0
Admin Интересно Иранские хакеры атакуют американскую критическую инфраструктуру. Новости в сети 0
Admin Интересно Oracle устранила критическую уязвимость CVE-2026-21992 в Identity Manager. Новости в сети 0
Admin Интересно В коде популярного видеодвижка выявили критическую ошибку. Новости в сети 0
Admin Интересно Китайские хакеры атакуют критическую инфраструктуру Азии. Новости в сети 0
Admin Интересно OpenAI нашла критическую дыру в GnuPG. Ваш софт для шифрования нуждается в срочном обновлении. Новости в сети 0
Admin Интересно Права SYSTEM без пароля. В консоли Trend Micro нашли критическую дыру, позволяющую захватить сервер. Новости в сети 0
Support81 Скорее обновляться: Tails 6.8.1 устраняет критическую уязвимость в Tor Browser Новости в сети 0
Support81 Кара за Сирию: хакеры парализуют критическую инфраструктуру Турции Новости в сети 0
Support81 «Операция небесная сила»: лапы Cosmic Leopard разрывают критическую инфраструктуру Индии Новости в сети 0
Support81 Запрет на выплаты вымогателям: как отказ от выкупа усилит атаки на критическую инфраструктуру Новости в сети 0
S В OpenVPN обнаружен ряд уязвимостей, включая одну критическую Новости в сети 0
Admin Интересно Российские хакеры используют уязвимость Zimbra для кражи электронной почты. Новости в сети 0
Admin Интересно Уязвимость в Cursor позволяет запускать вредоносный код при открытии репозитория. Новости в сети 0
Admin Интересно Уязвимость в расширении Claude for Chrome позволяет другим расширениям управлять Gmail, Docs и Calendar. Новости в сети 0
Admin UFOLABSNEWS Уязвимость GhostCommit позволяет украсть пароли через PNG-файлы. Новости в сети 0
Admin UFOLABSNEWS Критическая уязвимость в Zimbra позволяет выполнять вредоносный код через письма. Новости в сети 0
Admin UFOLABSNEWS Злоумышленники похитили 3,1 миллиона долларов, используя уязвимость Ill Bloom в криптокошельках. Новости в сети 0
Admin UFOLABSNEWS Хакеры используют уязвимость для кражи средств из криптокошельков. Новости в сети 0
Admin UFOLABSNEWS Уязвимость GhostApproval позволяет вредоносным репозиториям выполнять код в AI-ассистентах. Новости в сети 0
Admin UFOLABSNEWS Исследование выявило уязвимость в системе проверки подписанных коммитов GitHub. Новости в сети 0
Admin UFOLABSNEWS Хакеры получили доступ к переписке британских чиновников через уязвимость Fortinet. Новости в сети 0
Admin UFOLABSNEWS Обнаружена 15-летняя уязвимость GhostLock в ядре Linux, позволяющая получить root-доступ. Новости в сети 0
Admin UFOLABSNEWS Уязвимость в Google Dialogflow CX позволяла злоумышленникам перехватывать чат-ботов. Новости в сети 0
Admin UFOLABSNEWS Уязвимость в GitHub Agentic Workflows позволяет получать доступ к приватным репозиториям. Новости в сети 0
Admin UFOLABSNEWS Критическая уязвимость в Gitea позволяла получить административные права через подмену заголовков. Новости в сети 0
Admin UFOLABSNEWS Хакеры начали атаковать уязвимость в Adobe ColdFusion через два часа после публикации патча. Новости в сети 0
Admin UFOLABSNEWS CERT/CC обнаружил скрытую бэкдор-уязвимость в прошивках роутеров Tenda. Новости в сети 0
Admin UFOLABSNEWS 16-летняя уязвимость в Linux KVM позволяла гостевой системе атаковать физический сервер. Новости в сети 0
Admin UFOLABSNEWS Эксплуатируется критическая уязвимость в Adobe ColdFusion. Новости в сети 0
Admin UFOLABSNEWS В Opera GX обнаружена уязвимость, позволяющая сайтам автоматически устанавливать вредоносные моды. Новости в сети 0
Admin UFOLABSNEWS Сервер за $3000 помог обнаружить уязвимость в блокчейне Aptos на $70 миллиардов. Новости в сети 0
Admin UFOLABSNEWS Обнаружена новая уязвимость в NetScaler, позволяющая удалённо получать данные. Новости в сети 0

Название темы