{"id":71318,"date":"2020-02-25T07:34:19","date_gmt":"2020-02-25T04:34:19","guid":{"rendered":"https:\/\/prohoster.info\/blog\/uyazvimosti-v-opensmtpd-pozvolyayushhie-udalyonno-i-lokalno-poluchit-prava-root"},"modified":"2020-03-03T16:10:53","modified_gmt":"2020-03-03T13:10:53","slug":"uyazvimosti-v-opensmtpd-pozvolyayushhie-udalyonno-i-lokalno-poluchit-prava-root","status":"publish","type":"post","link":"https:\/\/prohoster.info\/de\/blog\/news\/uyazvimosti-v-opensmtpd-pozvolyayushhie-udalyonno-i-lokalno-poluchit-prava-root","title":{"rendered":"Sicherheitsanf\u00e4lligkeiten in OpenSMTPD, die Remote- und lokale Root-Rechte erm\u00f6glichen","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>Das Unternehmen Qualys <noindex><a rel=\"nofollow\" href=\"https:\/\/www.openwall.com\/lists\/oss-security\/2020\/02\/24\/5\">hat<\/a><\/noindex> eine weitere entfernte kritische Sicherheitsanf\u00e4lligkeit (CVE-2020-8794) im Mailserver <noindex><a rel=\"nofollow\" href=\"https:\/\/opensmtpd.org\/\">OpenSMTPD<\/a><\/noindex>, entwickelt im Rahmen des Projekts OpenBSD. Wie die Ende Januar entdeckte <noindex><a rel=\"nofollow\" href=\"https:\/\/www.opennet.ru\/opennews\/art.shtml?num=52267\">eine Schwachstelle<\/a><\/noindex>, erm\u00f6glicht das neue Problem die Remote-Ausf\u00fchrung beliebiger Shell-Befehle auf dem Server mit Root-Rechten. Die Schwachstelle <noindex><a rel=\"nofollow\" href=\"https:\/\/www.mail-archive.com\/misc@opensmtpd.org\/msg04888.html\">behoben<\/a><\/noindex> in der Version <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/OpenSMTPD\/OpenSMTPD\/releases\">OpenSMTPD 6.6.4p1<\/a><\/noindex>. <\/p>\n<p>wird durch einen Fehler im Code verursacht, der die Zustellung von E-Mails an einen entfernten Mailserver durchf\u00fchrt (nicht im Code, der eingehende Verbindungen verarbeitet). Ein Angriff ist sowohl auf der Client- als auch auf der Serverseite m\u00f6glich. Auf der Client-Seite ist ein Angriff in der Standardkonfiguration von OpenSMTPD m\u00f6glich, in der OpenSMTPD Anfragen nur \u00fcber das interne Netzwerk-Interface (localhost) akzeptiert und E-Mails an externe Server sendet. Um die Schwachstelle auszunutzen, reicht es aus, dass OpenSMTPD w\u00e4hrend der Zustellung einer E-Mail eine Verbindung zu einem von dem Angreifer kontrollierten Mailserver herstellt oder dass der Angreifer sich in die Verbindung des Clients einmischt (MITM oder Umleitung w\u00e4hrend Angriffe \u00fcber DNS oder BGP).<\/p>\n<p>F\u00fcr einen Angriff auf der Serverseite muss OpenSMTPD so konfiguriert sein, dass es externe Netzwerk-Anfragen von anderen Mailservern entgegennimmt oder Drittanbieterdienste bedient, die eine Anfrage an beliebige E-Mails erm\u00f6glichen (z. B. Best\u00e4tigungsformulare f\u00fcr Adressen auf Websites). Zum Beispiel kann ein Angreifer eine Verbindung zum OpenSMTPD-Server herstellen und eine ung\u00fcltige E-Mail (an einen nicht existierenden Benutzer) senden, die zu einer Antwort mit einem Fehlercode (Bounce) an den Server des Angreifers f\u00fchrt. Der Angreifer kann die Schwachstelle ausnutzen, wenn OpenSMTPD eine Verbindung zur Zustellung einer Benachrichtigung an den Server des Angreifers herstellt. Ein w\u00e4hrend des Angriffs eingef\u00fcgter Shell-Befehl wird in eine Datei geschrieben, die mit Root-Rechten ausgef\u00fchrt wird, wenn OpenSMTPD neu gestartet wird, daher muss der Angreifer auf den Neustart von OpenSMTPD warten oder einen Absturz von OpenSMTPD initiieren.<\/p>\n<p>Das Problem tritt in der Funktion mta_io() im Code auf, der die mehrzeilige Antwort analysiert, die vom Remote-Server nach dem Aufbau der Verbindung zur\u00fcckgegeben wird (zum Beispiel \u201e250-ENHANCEDSTATUSCODES\u201c und \u201e250 HELP\u201c). In OpenSMTPD wird angenommen, dass die erste Zeile eine dreistellige Zahl und Text enth\u00e4lt, die durch das Zeichen \u201e-\u201c getrennt sind, und die zweite Zeile eine dreistellige Zahl und Text, die durch ein Leerzeichen getrennt sind. Wenn in der zweiten Zeile nach der dreistelligen Zahl kein Leerzeichen und Text folgt, wird der Zeiger, der zur Bestimmung des Textes verwendet wird, auf das Byte nach dem Zeichen \u201e\u201c gesetzt, und es wird ein Versuch unternommen, die Daten, die nach dem Ende der Zeile folgen, in den Puffer zu kopieren.<\/p>\n<p>Auf Anfrage des OpenBSD-Projekts wurde die Ver\u00f6ffentlichung der Details zur Ausnutzung der Schwachstelle bis zum 26. Februar verschoben, um den Benutzern die M\u00f6glichkeit zu geben, ihre Systeme zu aktualisieren. Das Problem ist seit Dezember 2015 im Code vorhanden, die Ausnutzung zur Ausf\u00fchrung von Code mit Root-Rechten ist jedoch seit Mai 2018 m\u00f6glich. Forscher haben einen funktionierenden Exploit-Prototyp entwickelt, der erfolgreich in OpenSMTPD-Bauten f\u00fcr OpenBSD 6.6, OpenBSD 5.9, Debian 10, Debian 11 (testing) und Fedora 31 getestet wurde. <\/p>\n<p>In OpenSMTPD gibt es auch <noindex><a rel=\"nofollow\" href=\"https:\/\/www.openwall.com\/lists\/oss-security\/2020\/02\/24\/4\">entdeckt<\/a><\/noindex> eine weitere Schwachstelle (CVE-2020-8793), die es einem lokalen Benutzer erm\u00f6glicht, die erste Zeile einer beliebigen Datei im System zu lesen. Zum Beispiel kann man die erste Zeile der Datei \/etc\/master.passwd lesen, in welcher der Hash des Root-Benutzers gespeichert ist. Die Schwachstelle erm\u00f6glicht es auch, den gesamten Inhalt einer Datei zu lesen, die einem anderen Benutzer geh\u00f6rt, wenn sich diese Datei im selben Dateisystem wie das Verzeichnis \/var\/spool\/smtpd\/ befindet. Das Problem ist in vielen Linux-Distributionen nicht ausnutzbar, in denen der Wert von \/proc\/sys\/fs\/protected_hardlinks auf 1 gesetzt ist. <\/p>\n<p>Das Problem ist das Ergebnis einer unvollst\u00e4ndigen Behebung <noindex><a rel=\"nofollow\" href=\"https:\/\/www.opennet.ru\/opennews\/art.shtml?num=43090\">der Probleme<\/a><\/noindex>, die im Rahmen eines Audits, das Qualys im Jahr 2015 durchgef\u00fchrt hat, angesprochen wurden. Ein Angreifer kann die Ausf\u00fchrung seines Codes mit den Rechten der Gruppe \u201e_smtpq\u201c erreichen, indem er die Variable \u201ePATH=.\u201c setzt und ein Skript mit dem Namen makemap im aktuellen Verzeichnis platziert (das Dienstprogramm smtpctl f\u00fchrt makemap ohne ausdr\u00fccklichen Pfad auf). Durch den Zugriff auf die Gruppe \u201e_smtpq\u201c kann der Angreifer dann einen Wettlaufzustand ausl\u00f6sen (eine gro\u00dfe Datei im offline-Verzeichnis erstellen und das Signal SIGSTOP senden) und, bevor die Verarbeitung abgeschlossen ist, die Datei im offline-Verzeichnis durch einen harten symbolischen Link ersetzen, der auf die Zieldatei verweist, deren Inhalt gelesen werden soll.<\/p>\n<p>Bemerkenswert ist, dass in Fedora 31 die Schwachstelle sofortige Root-Rechte gew\u00e4hrt, da der Prozess smtpctl mit dem Setgid-Flag root und nicht setgid smtpq versehen ist. Mit dem Zugriff auf die Gruppe root kann der Inhalt von \/var\/lib\/sss\/mc\/passwd \u00fcberschrieben und vollst\u00e4ndiger Root-Zugriff auf das System erhalten werden.<\/p>\n<p><noindex><a rel=\"nofollow\" name=\"link\"><\/a><\/noindex><\/p>\n<p>Quelle: <a \ncontent=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/www.opennet.ru\/opennews\/art.shtml?num=52423\">opennet.ru<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041a\u043e\u043c\u043f\u0430\u043d\u0438\u044f Qualys \u0432\u044b\u044f\u0432\u0438\u043b\u0430 \u0435\u0449\u0451 \u043e\u0434\u043d\u0443 \u0443\u0434\u0430\u043b\u0451\u043d\u043d\u0443\u044e \u043a\u0440\u0438\u0442\u0438\u0447\u0435\u0441\u043a\u0443\u044e \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c (CVE-2020-8794) \u0432 \u043f\u043e\u0447\u0442\u043e\u0432\u043e\u043c \u0441\u0435\u0440\u0432\u0435\u0440\u0435 OpenSMTPD, \u0440\u0430\u0437\u0432\u0438\u0432\u0430\u0435\u043c\u043e\u043c \u043f\u0440\u043e\u0435\u043a\u0442\u043e\u043c OpenBSD. \u041a\u0430\u043a \u0438 \u0432\u044b\u044f\u0432\u043b\u0435\u043d\u043d\u0430\u044f \u0432 \u043a\u043e\u043d\u0446\u0435 \u044f\u043d\u0432\u0430\u0440\u044f \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c, \u043d\u043e\u0432\u0430\u044f \u043f\u0440\u043e\u0431\u043b\u0435\u043c\u0430 \u0434\u0430\u0451\u0442 \u0432\u043e\u0437\u043c\u043e\u0436\u043d\u043e\u0441\u0442\u044c \u0443\u0434\u0430\u043b\u0451\u043d\u043d\u043e \u0432\u044b\u043f\u043e\u043b\u043d\u0438\u0442\u044c \u043f\u0440\u043e\u0438\u0437\u0432\u043e\u043b\u044c\u043d\u044b\u0435 \u043a\u043e\u043c\u0430\u043d\u0434\u044b shell \u043d\u0430 \u0441\u0435\u0440\u0432\u0435\u0440\u0435 \u0441 \u043f\u0440\u0430\u0432\u0430\u043c\u0438 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044f root. \u0423\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c \u0443\u0441\u0442\u0440\u0430\u043d\u0435\u043d\u0430 \u0432 \u0432\u044b\u043f\u0443\u0441\u043a\u0435 OpenSMTPD 6.6.4p1. \u041f\u0440\u043e\u0431\u043b\u0435\u043c\u0430 \u0432\u044b\u0437\u0432\u0430\u043d\u0430 \u043e\u0448\u0438\u0431\u043a\u043e\u0439 \u0432 \u043a\u043e\u0434\u0435, \u043e\u0441\u0443\u0449\u0435\u0441\u0442\u0432\u043b\u044f\u044e\u0449\u0435\u043c \u0434\u043e\u0441\u0442\u0430\u0432\u043a\u0443 \u043f\u043e\u0447\u0442\u044b \u043d\u0430 \u0443\u0434\u0430\u043b\u0451\u043d\u043d\u044b\u0439 \u043f\u043e\u0447\u0442\u043e\u0432\u044b\u0439 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[702],"tags":[],"class_list":["post-71318","post","type-post","status-publish","format-standard","hentry","category-news"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u041a\u043e\u043c\u043f\u0430\u043d\u0438\u044f Qualys \u0432\u044b\u044f\u0432\u0438\u043b\u0430 \u0435\u0449\u0451 \u043e\u0434\u043d\u0443 \u0443\u0434\u0430\u043b\u0451\u043d\u043d\u0443\u044e \u043a\u0440\u0438\u0442\u0438\u0447\u0435\u0441\u043a\u0443\u044e \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c (CVE-2020-8794) \u0432 \u043f\u043e\u0447\u0442\u043e\u0432\u043e\u043c \u0441\u0435\u0440\u0432\u0435\u0440\u0435.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/de\/blog\/news\/uyazvimosti-v-opensmtpd-pozvolyayushhie-udalyonno-i-lokalno-poluchit-prava-root\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"de_DE\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0423\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438 \u0432 OpenSMTPD, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0438\u0435 \u0443\u0434\u0430\u043b\u0451\u043d\u043d\u043e \u0438 \u043b\u043e\u043a\u0430\u043b\u044c\u043d\u043e \u043f\u043e\u043b\u0443\u0447\u0438\u0442\u044c \u043f\u0440\u0430\u0432\u0430 root | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u041a\u043e\u043c\u043f\u0430\u043d\u0438\u044f Qualys \u0432\u044b\u044f\u0432\u0438\u043b\u0430 \u0435\u0449\u0451 \u043e\u0434\u043d\u0443 \u0443\u0434\u0430\u043b\u0451\u043d\u043d\u0443\u044e \u043a\u0440\u0438\u0442\u0438\u0447\u0435\u0441\u043a\u0443\u044e \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c (CVE-2020-8794) \u0432 \u043f\u043e\u0447\u0442\u043e\u0432\u043e\u043c \u0441\u0435\u0440\u0432\u0435\u0440\u0435.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/de\/blog\/news\/uyazvimosti-v-opensmtpd-pozvolyayushhie-udalyonno-i-lokalno-poluchit-prava-root\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-02-25T04:34:19+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-03-03T13:10:53+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Schwachstellen in OpenSMTPD, die es erm\u00f6glichen, remote und lokal root-Rechte zu erlangen | ProHoster","description":"Das Unternehmen Qualys hat eine weitere kritische Remote-Schwachstelle (CVE-2020-8794) im E-Mail-Server entdeckt.","canonical_url":"https:\/\/prohoster.info\/de\/blog\/news\/uyazvimosti-v-opensmtpd-pozvolyayushhie-udalyonno-i-lokalno-poluchit-prava-root","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"de_DE","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0423\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438 \u0432 OpenSMTPD, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0438\u0435 \u0443\u0434\u0430\u043b\u0451\u043d\u043d\u043e \u0438 \u043b\u043e\u043a\u0430\u043b\u044c\u043d\u043e \u043f\u043e\u043b\u0443\u0447\u0438\u0442\u044c \u043f\u0440\u0430\u0432\u0430 root | ProHoster","og:description":"\u041a\u043e\u043c\u043f\u0430\u043d\u0438\u044f Qualys \u0432\u044b\u044f\u0432\u0438\u043b\u0430 \u0435\u0449\u0451 \u043e\u0434\u043d\u0443 \u0443\u0434\u0430\u043b\u0451\u043d\u043d\u0443\u044e \u043a\u0440\u0438\u0442\u0438\u0447\u0435\u0441\u043a\u0443\u044e \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c (CVE-2020-8794) \u0432 \u043f\u043e\u0447\u0442\u043e\u0432\u043e\u043c \u0441\u0435\u0440\u0432\u0435\u0440\u0435.","og:url":"https:\/\/prohoster.info\/de\/blog\/news\/uyazvimosti-v-opensmtpd-pozvolyayushhie-udalyonno-i-lokalno-poluchit-prava-root","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-02-25T04:34:19+00:00","article:modified_time":"2020-03-03T13:10:53+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"71318","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 19:04:24","updated":"2022-09-28 08:07:40","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/71318","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/comments?post=71318"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/71318\/revisions"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media?parent=71318"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/categories?post=71318"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/tags?post=71318"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}