Koodide kaugteostmine Sagredo projekti qmail postiserveri haru kaudu

Sagredo projekti arendatav qmail postiserveri haru on tuvastanud haavatavuse (CVE-2026-41113), mis võimaldab saavutada kaugjuhtimisega juhuslike käskude täitmist serveris qmailr kasutaja õigustega. Haavatavus tuleneb erimärkide mitteeristamisest hostinime puhul, mille DNS-server tagastab MX-värava määramisel, koos saadud nime edastamisega popen käskudesse ilma nõuetekohase eristamiseta ja argumentide filtreerimiseta shell'i kutsel. Haavatavus on kõrvaldatud väljaande 2026.04.07-ga. Avalikult on ilmunud tööriist kõnealuse haavatavuse ärakasutamiseks.

Oktoobris 2024 tegi Sagredo projekt qmail-remote utiliiti muudatuse, mis lisab funktsiooni "notlshosts_auto", mis salvestab hostid, kellega TLS-protokolli vale rakenduse tõttu ei õnnestu luua TLS-ühendust, et vältida ülesöötmist ebaõnnestunud postituste saatmisel nendele hostidele.

Probleem on selles, et hostinime salvestamine toimus käsurea käivitamise kaudu funktsiooni popen() abil koos argumendiga "/bin/touch %s/control/notlshosts/'%s'", kuhu pandi MX-hostinimi, mille DNS-server tagastas. Ründaja võib käivitada oma DNS-serveri, mis tagastab DNS-kirjades MX-nime kujul "x'`id>/tmp/pwned`'y.evil.com" ja saavutada sisestatud koodi täitmise, luues tingimused probleemse posti hostinime salvestamise funktsiooni kutsumiseks. serverile.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster