Уязвимост Π² Mailman, която Π²ΠΈ позволява Π΄Π° ΠΎΠΏΡ€Π΅Π΄Π΅Π»ΠΈΡ‚Π΅ ΠΏΠ°Ρ€ΠΎΠ»Π°Ρ‚Π° Π½Π° администратора Π½Π° пощСнския списък

ΠŸΡƒΠ±Π»ΠΈΠΊΡƒΠ²Π°Π½Π° Π΅ ΠΊΠΎΡ€ΠΈΠ³ΠΈΡ€Π°Ρ‰Π° вСрсия Π½Π° систСмата Π·Π° ΡƒΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ Π½Π° ΠΏΠΎΡ‰Π°Ρ‚Π° GNU Mailman 2.1.35, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½Π° Π·Π° ΠΎΡ€Π³Π°Π½ΠΈΠ·ΠΈΡ€Π°Π½Π΅ Π½Π° комуникация ΠΌΠ΅ΠΆΠ΄Ρƒ Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Ρ‡ΠΈΡ†ΠΈ Π² Ρ€Π°Π·Π»ΠΈΡ‡Π½ΠΈ ΠΏΡ€ΠΎΠ΅ΠΊΡ‚ΠΈ с ΠΎΡ‚Π²ΠΎΡ€Π΅Π½ ΠΊΠΎΠ΄. Актуализацията адрСсира Π΄Π²Π΅ уязвимости: ΠŸΡŠΡ€Π²Π°Ρ‚Π° уязвимост (CVE-2021-42096) позволява Π½Π° всСки ΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π», Π°Π±ΠΎΠ½ΠΈΡ€Π°Π½ Π·Π° пощСнски списък, Π΄Π° ΠΎΠΏΡ€Π΅Π΄Π΅Π»ΠΈ администраторската ΠΏΠ°Ρ€ΠΎΠ»Π° Π·Π° Ρ‚ΠΎΠ·ΠΈ пощСнски списък. Π’Ρ‚ΠΎΡ€Π°Ρ‚Π° уязвимост (CVE-2021-42097) ΠΏΡ€Π°Π²ΠΈ възмоТно ΠΈΠ·Π²ΡŠΡ€ΡˆΠ²Π°Π½Π΅Ρ‚ΠΎ Π½Π° CSRF Π°Ρ‚Π°ΠΊΠ° срСщу Π΄Ρ€ΡƒΠ³ ΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π» Π½Π° пощСнския списък, Π·Π° Π΄Π° сС ΠΈΠ·Π·Π΅ΠΌΠ΅ Π°ΠΊΠ°ΡƒΠ½Ρ‚ΡŠΡ‚ ΠΌΡƒ. Атаката ΠΌΠΎΠΆΠ΅ Π΄Π° бъдС ΠΈΠ·Π²ΡŠΡ€ΡˆΠ΅Π½Π° само ΠΎΡ‚ Π°Π±ΠΎΠ½ΠΈΡ€Π°Π½ Ρ‡Π»Π΅Π½ Π½Π° пощСнския списък. Mailman 3 Π½Π΅ Π΅ засСгнат ΠΎΡ‚ Ρ‚ΠΎΠ·ΠΈ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌ.

И Π΄Π²Π°Ρ‚Π° ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠ° са ΠΏΡ€ΠΈΡ‡ΠΈΠ½Π΅Π½ΠΈ ΠΎΡ‚ Ρ„Π°ΠΊΡ‚Π°, Ρ‡Π΅ стойността Π½Π° csrf_token, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½Π° Π·Π° Π·Π°Ρ‰ΠΈΡ‚Π° срСщу CSRF Π°Ρ‚Π°ΠΊΠΈ Π½Π° страницата с ΠΎΠΏΡ†ΠΈΠΈ, Π²ΠΈΠ½Π°Π³ΠΈ Π΅ ΡΡŠΡ‰Π°Ρ‚Π° ΠΊΠ°Ρ‚ΠΎ Ρ‚ΠΎΠΊΠ΅Π½Π° Π½Π° администратора ΠΈ Π½Π΅ сС Π³Π΅Π½Π΅Ρ€ΠΈΡ€Π° ΠΎΡ‚Π΄Π΅Π»Π½ΠΎ Π·Π° потрСбитСля Π½Π° Ρ‚Π΅ΠΊΡƒΡ‰Π°Ρ‚Π° сСсия. ΠŸΡ€ΠΈ Π³Π΅Π½Π΅Ρ€ΠΈΡ€Π°Π½Π΅ Π½Π° csrf_token сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° информация Π·Π° Ρ…Π΅ΡˆΠ° Π½Π° администраторската ΠΏΠ°Ρ€ΠΎΠ»Π°, ΠΊΠΎΠ΅Ρ‚ΠΎ опростява опрСдСлянСто Π½Π° ΠΏΠ°Ρ€ΠΎΠ»Π°Ρ‚Π° Ρ‡Ρ€Π΅Π· Π³Ρ€ΡƒΠ±Π° сила. Въй ΠΊΠ°Ρ‚ΠΎ csrf_token, създадСн Π·Π° Π΅Π΄ΠΈΠ½ ΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π», Π΅ подходящ ΠΈ Π·Π° Π΄Ρ€ΡƒΠ³ ΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π», атакуващият ΠΌΠΎΠΆΠ΅ Π΄Π° създадС страница, която, ΠΊΠΎΠ³Π°Ρ‚ΠΎ бъдС ΠΎΡ‚Π²ΠΎΡ€Π΅Π½Π° ΠΎΡ‚ Π΄Ρ€ΡƒΠ³ ΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π», ΠΌΠΎΠΆΠ΅ Π΄Π° ΠΏΡ€Π΅Π΄ΠΈΠ·Π²ΠΈΠΊΠ° изпълнСниС Π½Π° ΠΊΠΎΠΌΠ°Π½Π΄ΠΈ Π² интСрфСйса Π½Π° Mailman ΠΎΡ‚ ΠΈΠΌΠ΅Ρ‚ΠΎ Π½Π° Ρ‚ΠΎΠ·ΠΈ ΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π» ΠΈ Π΄Π° ΠΏΠΎΠ»ΡƒΡ‡ΠΈ ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ» Π½Π°Π΄ нСговия Π°ΠΊΠ°ΡƒΠ½Ρ‚.

Π˜Π·Ρ‚ΠΎΡ‡Π½ΠΈΠΊ: opennet.ru

ДобавянС Π½Π° Π½ΠΎΠ² ΠΊΠΎΠΌΠ΅Π½Ρ‚Π°Ρ€