ZDI (Zero Day Initiative) avaldas teavet kolme avastatud kriitilise haavatavuse kohta Eximi e-posti serveris, mis võimaldavad täita juhuslikku koodi serveri protsessi nimel, avades 25. pordi. Rünnaku läbiviimiseks ei ole serverisse autentimine vajalik.
- CVE-2023-42116 – tingitud kasutaja andmete kopeerimisest fikseeritud suurusega puhvri, ilma vajaliku suuruse kontrollimiseta.
- CVE-2023-42117 – samuti tingitud puudulikest sisendi kontrollidest 25. SMTP teenuse pordil.
Need haavatavused on märgitud kui 0-päeva, mis tähendab, et neid ei paranda, kuigi ZDI sõnul on Eximi arendajad juba pikka aega nende olemasolust teavitatud. Võimalik, et parandamine toimub serveri versioonis 4.97, kuid see pole kindel.
Hetkel soovitatakse nende haavatavuste kaitseks piirata juurdepääsu SMTP-le 25. pordil.
UPD. Tundub, et kõik polegi nii halb. Need haavatavused on kohalikud. Need ei tööta, kui server ei kasuta NTLM ega välise autentimise meetodeid, ei ole kaitstud proksi taga, ei kasuta potentsiaalselt ohtlikke DNS-servereid ega kasuta spf acl-is. Loe edasi...
Allikas: linux.org.ru
