Koodi kaugteostamine qmail meiliserveri forkis Sagredo projekti poolt

Sagredo projekti arendatavas qmail postiserveri harukas leiti haavatavus (CVE-2026-41113), mis vÔimaldab kaugelt tÀita juhuslikke kÀske serveris kasutaja qmailr Ôigustega. Haavatavuse pÔhjuseks on erimÀrkide puuduv escapedamine hostinimes, mille DNS-server tagastab MX-silla mÀÀramisel, koos saadud nime edastamisega popen kÀsklusse ilma nÔuetekohase argumentide eraldamise ja filtreerimiseta shelli kutsumise ajal. Haavatavus on kÔrvaldatud vÀljaandes 2026.04.07. Avaldatud on tööriistakomplekt haavatavuse Àrakasutamiseks.

2024. aasta oktoobris tĂ”i Sagredo projekt qmail-remote utiliiti muudatusi, mis lisas funktsiooni „notlshosts_auto”, mis salvestab hostid vale TLS-protokolli rakendusega, millega ei Ă”nnestu luua TLS-ĂŒhendust, vĂ€ltimaks tsĂŒklit vigastele hostidele teadlikult ebaĂ”nnestuva e-kirja saatmise osas.

Probleem seisneb selles, et hostinime salvestamine toimus kĂ€surea abil kasutades funktsiooni popen() argumentidega „/bin/touch %s/control/notlshosts/’%s'”, kuhu sisestati DNS-serverist saadud MX-hostinimi. RĂŒndaja sai kĂ€ivitada oma DNS-serveri, mis tagastab DNS-kirjades MX nime nagu „x’`id>/tmp/pwned`’y.evil.com”, ja saavutada sisestatud koodi tĂ€itmine, luues tingimused vigase postiserveri hostinime salvestamise funktsiooni kutsumiseks. serverilt.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster