Tres vulnerabilidades críticas en Exim que permiten la ejecución remota de código en el servidor

El proyecto Zero Day Initiative (ZDI) ha revelado información sobre vulnerabilidades sin parches (0-day) (CVE-2023-42115, CVE-2023-42116, CVE-2023-42117) en el servidor de correo Exim, que permiten ejecutar código de forma remota en el servidor con los derechos del proceso que acepta conexiones en el puerto 25. No se requiere autenticación para llevar a cabo el ataque.

La primera vulnerabilidad (CVE-2023-42115) es causada por un error en el servicio smtp y está relacionada con la falta de verificaciones adecuadas de los datos recibidos del usuario durante la sesión SMTP, utilizados para calcular el tamaño del búfer. Como resultado, el atacante puede conseguir que sus datos sean escritos de manera controlada en el área de memoria fuera del búfer asignado.

La segunda vulnerabilidad (CVE-2023-42116) se encuentra en el manejador de solicitudes NTLM y es provocada por la copia de los datos del usuario en un búfer de tamaño fijo sin las verificaciones necesarias del tamaño de la información que se escribe.

La tercera vulnerabilidad (CVE-2023-42117) está presente en el proceso smtp que acepta conexiones en el puerto TCP 25, y es causada por la falta de verificación de los datos de entrada, lo que puede llevar a que los datos transmitidos por el usuario se escriban en el área de memoria más allá del búfer asignado.

Las vulnerabilidades están marcadas como 0-day, es decir, siguen sin ser corregidas, pero en el informe de ZDI se afirma que los desarrolladores de Exim fueron notificados con antelación sobre los problemas. El último cambio en la base de código de Exim se realizó hace dos días y aún no está claro cuándo se solucionarán los problemas (los fabricantes de distribuciones no han podido reaccionar ya que la información fue divulgada sin detalles hace unas horas). Actualmente, los desarrolladores de Exim se están preparando para lanzar una nueva versión 4.97, pero no hay datos precisos sobre el momento de su publicación. Como único método de protección en este momento, se menciona la restricción del acceso al servicio SMTP basado en Exim.

Además de las críticas vulnerabilidades mencionadas, se ha revelado información sobre varios problemas menos peligrosos:

  • CVE-2023-42118 — desbordamiento de enteros en la biblioteca libspf2, que se manifiesta al analizar macros SPF. Esta vulnerabilidad permite iniciar una corrupción remota del contenido de la memoria y puede ser utilizada potencialmente para ejecutar su propio código. servidor.
  • CVE-2023-42114 — un error que lleva a la lectura de áreas de memoria fuera del búfer en el controlador NTLM. El problema podría provocar la filtración del contenido de la memoria del proceso que maneja las solicitudes de red.
  • CVE-2023-42119 — una vulnerabilidad en el controlador dnsdb que lleva a la filtración del contenido de la memoria del proceso smtp.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster