ZDI (Zero Day Initiative) haben Informationen ĂŒber drei kritische Schwachstellen im Exim-E-Mail-Server veröffentlicht, die es ermöglichen, beliebigen Code im Namen des Serverprozesses auszufĂŒhren, der den Port 25 geöffnet hat. FĂŒr den Angriff ist keine Authentifizierung auf dem Server erforderlich.
- CVE-2023-42116 â verursacht durch das Kopieren von Benutzerdaten in einen Puffer fester GröĂe ohne ĂberprĂŒfung der erforderlichen GröĂe.
- CVE-2023-42117 â ebenfalls verursacht durch das Fehlen einer EingabewerteprĂŒfung am Port 25 des SMTP-Dienstes.
Die Schwachstellen werden als 0-Day eingestuft, was bedeutet, dass sie nicht behoben werden, obwohl die ZDI angibt, dass die Entwickler von Exim schon lange ĂŒber deren Vorhandensein informiert sind. Möglicherweise wird die Behebung in Version 4.97 des Servers erfolgen, aber das ist nicht sicher.
Als Schutz vor diesen Schwachstellen wird derzeit eine ZugangsbeschrÀnkung zum SMTP-Dienst am Port 25 empfohlen.
UPD. Es scheint nicht so schlimm zu sein. Diese Schwachstellen sind lokal und funktionieren nicht, wenn der Server keine NTLM- und EXTERNAL-Authentifizierung verwendet, hinter einem Proxy steht, potenziell gefĂ€hrliche DNS-Server nutzt und SPF in ACL verwendet. Mehr erfahrenâŠ
Quelle: linux.org.ru
