Отдалечено изпълнение на код в форка на пощенския сървър qmail от проекта Sagredo

В развиващия се проект Sagredo fork на пощенския сървър qmail беше установена уязвимост (CVE-2026-41113), позволяваща отдалечено изпълнение на произволни команди на сървъра с правата на потребителя qmailr. Уязвимостта е причинена от липсата на екраниране на специални символи в името на хоста, връщано от DNS-сървъра при определяне на MX шлюза, съчетано с предаването на полученото име в командата popen без подходящо разделение и филтриране на аргументите при повикване на shell. Уязвимостта е отстранена в изданието от 2026.04.07. В публичния достъп е публикуван инструментариум за експлоатация на уязвимостта.

През октомври 2024 г. проектът Sagredo внесе в утилитата qmail-remote промяна, добавяща функцията „notlshosts_auto“, която запомня хостовете с некоректна реализация на протокола TLS, с които не може да се установи TLS връзка, за да се предотврати зациклянето на и без това неуспешното изпращане на поща на подобни хостове.

Проблемът е, че запазването на името на хоста се извършва чрез стартиране на команден интерпретатор с помощта на функциите popen() с аргумент „/bin/touch %s/control/notlshosts/’%s'“, в който се поставя името на MX хоста, връщано от DNS сървъра. Атакуващият може да стартира своя DNS сървър, който да върне в DNS записа MX име от вида „x’`id> /tmp/pwned`’y.evil.com“, и да постигне изпълнение на подставения код, създавайки условия за повикване на функцията за запазване на името на неуспешната поща. сървър.

Източник: opennet.ru

Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри 🔥 Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри | ProHoster