ΠšΡ€ΠΈΡ‚ΠΈΡ‡Π½Π° уязвимост Π² Dovecot IMAP ΡΡŠΡ€Π²ΡŠΡ€

Π’ ΠΊΠΎΡ€ΠΈΠ³ΠΈΡ€Π°Ρ‰ΠΈ издания POP3/IMAP4 ΡΡŠΡ€Π²ΡŠΡ€ΠΈ Π³ΡŠΠ»ΡŠΠ±Π°Ρ€Π½ΠΈΠΊ 2.3.7.2 ΠΈ 2.2.36.4 ΠΈ Π² ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠ΅Ρ‚ΠΎ Π“ΡŠΠ»ΡŠΠ± 0.5.7.2 ΠΈ 0.4.24.2 , Π΅Π»ΠΈΠΌΠΈΠ½ΠΈΡ€Π°Π½ ΠΊΡ€ΠΈΡ‚ΠΈΡ‡Π½Π° уязвимост (CVE-2019 11500-), ΠΊΠΎΠ΅Ρ‚ΠΎ Π²ΠΈ позволява Π΄Π° записватС Π΄Π°Π½Π½ΠΈ извън разпрСдСлСния Π±ΡƒΡ„Π΅Ρ€ Ρ‡Ρ€Π΅Π· ΠΈΠ·ΠΏΡ€Π°Ρ‰Π°Π½Π΅ Π½Π° спСциално ΠΏΡ€ΠΎΠ΅ΠΊΡ‚ΠΈΡ€Π°Π½Π° заявка с ΠΏΠΎΠΌΠΎΡ‰Ρ‚Π° Π½Π° ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»ΠΈΡ‚Π΅ IMAP ΠΈΠ»ΠΈ ManageSieve.

ΠŸΡ€ΠΎΠ±Π»Π΅ΠΌΡŠΡ‚ ΠΌΠΎΠΆΠ΅ Π΄Π° сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° Π½Π° Π΅Ρ‚Π°ΠΏΠ° Π½Π° ΠΏΡ€Π΅Π΄Π²Π°Ρ€ΠΈΡ‚Π΅Π»Π½ΠΎ удостовСряванС. ВсС ΠΎΡ‰Π΅ Π½Π΅ Π΅ ΠΏΠΎΠ΄Π³ΠΎΡ‚Π²Π΅Π½ Ρ€Π°Π±ΠΎΡ‚Π΅Ρ‰ Сксплойт, Π½ΠΎ Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Ρ‡ΠΈΡ†ΠΈΡ‚Π΅ Π½Π° Dovecot Π½Π΅ ΠΈΠ·ΠΊΠ»ΡŽΡ‡Π²Π°Ρ‚ Π²ΡŠΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚Ρ‚Π° Π·Π° ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½Π΅ Π½Π° уязвимостта Π·Π° ΠΎΡ€Π³Π°Π½ΠΈΠ·ΠΈΡ€Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ Π·Π° дистанционно изпълнСниС Π½Π° ΠΊΠΎΠ΄ Π² систСмата ΠΈΠ»ΠΈ ΠΈΠ·Ρ‚ΠΈΡ‡Π°Π½Π΅ Π½Π° ΠΏΠΎΠ²Π΅Ρ€ΠΈΡ‚Π΅Π»Π½ΠΈ Π΄Π°Π½Π½ΠΈ. На всички ΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π»ΠΈ сС ΠΏΡ€Π΅ΠΏΠΎΡ€ΡŠΡ‡Π²Π° спСшно Π΄Π° инсталират Π°ΠΊΡ‚ΡƒΠ°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ (Debian, Fedora, Arch Linux, Ubuntu, SUSE, RHEL, FreeBSD).

Уязвимостта ΡΡŠΡ‰Π΅ΡΡ‚Π²ΡƒΠ²Π° Π² Π°Π½Π°Π»ΠΈΠ·Π°Ρ‚ΠΎΡ€ΠΈΡ‚Π΅ Π½Π° ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π° IMAP ΠΈ ManageSieve ΠΈ сС причинява ΠΎΡ‚ Π½Π΅ΠΏΡ€Π°Π²ΠΈΠ»Π½ΠΎ ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚Π²Π°Π½Π΅ Π½Π° Π½ΡƒΠ»Π΅Π²ΠΈ Π·Π½Π°Ρ†ΠΈ ΠΏΡ€ΠΈ Π°Π½Π°Π»ΠΈΠ·ΠΈΡ€Π°Π½Π΅ Π½Π° Π΄Π°Π½Π½ΠΈ Π² Π½ΠΈΠ·ΠΎΠ²Π΅ Π² ΠΊΠ°Π²ΠΈΡ‡ΠΊΠΈ. ΠŸΡ€ΠΎΠ±Π»Π΅ΠΌΠΈΡ‚Π΅ Π²ΠΈ позволяват Π΄Π° постигнСтС запис Π½Π° ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ»Π½ΠΈ Π΄Π°Π½Π½ΠΈ Π² ΠΎΠ±Π΅ΠΊΡ‚ΠΈ, ΡΡŠΡ…Ρ€Π°Π½ΡΠ²Π°Π½ΠΈ извън разпрСдСлСния Π±ΡƒΡ„Π΅Ρ€ (Π½Π° Π΅Ρ‚Π°ΠΏΠ° ΠΏΡ€Π΅Π΄ΠΈ удостовСряванС ΠΌΠΎΠΆΠ΅Ρ‚Π΅ Π΄Π° ΠΏΡ€Π΅Π·Π°ΠΏΠΈΡˆΠ΅Ρ‚Π΅ Π΄ΠΎ 8 KB, Π° слСд удостовСряванС Π΄ΠΎ 64 KB).

На ΠΈΠ·Π³Π»Π΅Π΄ Π˜Π½ΠΆΠ΅Π½Π΅Ρ€ΠΈΡ‚Π΅ Π½Π° Red Hat затрудняват ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½Π΅Ρ‚ΠΎ Π½Π° ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠ° Π·Π° Ρ€Π΅Π°Π»Π½ΠΈ Π°Ρ‚Π°ΠΊΠΈ, Ρ‚ΡŠΠΉ ΠΊΠ°Ρ‚ΠΎ атакуващият Π½Π΅ ΠΌΠΎΠΆΠ΅ Π΄Π° ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΠΈΡ€Π° позицията Π½Π° ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ»Π½ΠΎ прСзаписванС Π½Π° Π΄Π°Π½Π½ΠΈ Π² ΠΊΡƒΠΏΡ‡ΠΈΠ½Π°Ρ‚Π°. Π’ ΠΎΡ‚Π³ΠΎΠ²ΠΎΡ€ сС изразява ΠΌΠ½Π΅Π½ΠΈΠ΅Ρ‚ΠΎ, Ρ‡Π΅ Ρ‚Π°Π·ΠΈ функция само Π·Π½Π°Ρ‡ΠΈΡ‚Π΅Π»Π½ΠΎ услоТнява Π°Ρ‚Π°ΠΊΠ°Ρ‚Π°, Π½ΠΎ Π½Π΅ ΠΈΠ·ΠΊΠ»ΡŽΡ‡Π²Π° Π½Π΅ΠΉΠ½ΠΎΡ‚ΠΎ изпълнСниС - нападатСлят ΠΌΠΎΠΆΠ΅ Π΄Π° ΠΏΠΎΠ²Ρ‚ΠΎΡ€ΠΈ ΠΎΠΏΠΈΡ‚Π° Π·Π° Сксплоатация ΠΌΠ½ΠΎΠ³ΠΎ ΠΏΡŠΡ‚ΠΈ, Π΄ΠΎΠΊΠ°Ρ‚ΠΎ ΡƒΠ΄Π°Ρ€ΠΈ Ρ€Π°Π±ΠΎΡ‚Π½ΠΎΡ‚ΠΎ пространство Π² ΠΊΡƒΠΏΡ‡ΠΈΠ½Π°Ρ‚Π°.

Π˜Π·Ρ‚ΠΎΡ‡Π½ΠΈΠΊ: opennet.ru

ДобавянС Π½Π° Π½ΠΎΠ² ΠΊΠΎΠΌΠ΅Π½Ρ‚Π°Ρ€