Eximis avastati kriitilised haavatavused, mis vÔimaldavad serveris tÀita juhuslikku koodi

ZDI (Zero Day Initiative) avaldas teavet kolme leitud kriitilise haavatavuse kohta Eximi meiliserveris, mis vĂ”imaldavad tĂ€ita juhuslikku koodi serveri protsessi nimel, avades 25. pordi. RĂŒnnaku teostamiseks pole serverisse autentimine vajalik.

  1. CVE-2023-42115 — vĂ”imaldab kirjutada oma andmeid eraldatud puhvri piiridest. Tekkinud andmete sisendi kontrollimise vea tĂ”ttu SMTP teenuses.
  2. CVE-2023-42116 — tekkinud fikseeritud suurusega puhvri andmete kopeerimise tĂ”ttu kasutajalt, ilma vajaliku suuruse kontrollimata.
  3. CVE-2023-42117 — samuti tekkinud sisendi kontrollimise puudumise tĂ”ttu SMTP-teenuse 25. pordil.

Haavatavused on mÀrgitud kui 0-day, mis nÀitab, et neid ei parandata, kuigi ZDI sÔnul on Eximi arendajad juba ammu nende olemasolust teadlikud. Parandust vÔib oodata serveri versioonis 4.97, kuid see ei ole kindel.

Kaitseks nende haavatavuste eest soovitatakse praegu piirata ligipÀÀsu SMTP-le 25. pordil.

UPD. Tundub, et kĂ”ik pole nii hull. Need haavatavused on lokaalsed. Need ei tööta, kui server ei kasuta NTLM ja EXTERNAL autentimist, ei ole proxy taga, ei kasuta potentsiaalselt ohtlikke DNS-servereid ja ei kasuta spf acl-is. Loe rohkem


Allikas: linux.org.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster