Отдалено изпълнение на код във форка на пощенския сървър qmail от проекта Sagredo

В разработваемия проект Sagredo, базиран на пощенския сървър qmail, е открита уязвимост (CVE-2026-41113), която позволява дистанционно изпълнение на произволни команди на сървъра с правата на потребителя qmailr. Уязвимостта е причинена от липсата на екраниране на специални символи в името на хоста, върнато от DNS-сървъра при определяне на MX-шлюза, в комбинация с предаването на полученото име в командата popen без адекватно разделяне и филтриране на аргументите при извикване на shell. Уязвимостта е отстранена в изданието на 2026.04.07. В открит достъп е публикуван инструментариум за експлоатация на уязвимостта.

През октомври 2024 година, прокт Sagredo внесе в утилитата qmail-remote промяна, която добавя функцията «notlshosts_auto», която запомня хостовете с некоректна реализация на протокола TLS, с които не може да се установи TLS-свързване, за да се предотврати зациклянето на безнадеждното изпращане на поща към такива хостове.

Проблемът е, че запазването на името на хоста е ставало чрез стартиране на команден интерпретатор с помощта на функцията popen() с аргумент «/bin/touch %s/control/notlshosts/’%s'», в който се подставяло името на MX-хоста, върнато от DNS-сервера. Атакуващият може да стартира свой DNS-сървър, който да връща в DNS-записите MX име от вида «x’`id>/tmp/pwned`’y.evil.com», и да постигне изпълнението на подставения код, създавайки условия за извикване на функцията за запазване на името на неуспешния имейл. сървър.

Източник: opennet.ru

Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster