Exécution de code à distance dans le fork du serveur de messagerie qmail du projet Sagredo

Dans le projet en développement Sagredo, une vulnérabilité a été identifiée dans le fork du serveur de messagerie qmail (CVE-2026-41113), permettant l'exécution à distance de commandes arbitraires sur le serveur avec les droits de l'utilisateur qmailr. Cette vulnérabilité est causée par l'absence d'échappement des caractères spéciaux dans le nom d'hôte, retourné par le serveur DNS lors de la détermination de la passerelle MX, combinée à la transmission de ce nom dans la commande popen sans un bon découpage et filtrage des arguments lors de l'appel au shell. La vulnérabilité a été corrigée dans la version 2026.04.07. Un outil d'exploitation de cette vulnérabilité a été rendu disponible en accès libre.

En octobre 2024, le projet Sagredo a ajouté à l'utilitaire qmail-remote un changement qui introduit la fonction « notlshosts_auto », mémorisant les hôtes avec une mise en œuvre incorrecte du protocole TLS, avec lesquels une connexion TLS ne peut être établie, afin de prévenir les boucles routières de la tentative d'envoi de courriels vers de tels hôtes.

Le problème réside dans le fait que la sauvegarde du nom d'hôte était effectuée par le lancement d'un shell via la fonction popen() avec l'argument « /bin/touch %s/control/notlshosts/’%s' », dans lequel le nom de l'hôte MX, retourné par le serveur DNS, était inséré. Un attaquant pouvait lancer son propre serveur DNS, retournant dans les enregistrements DNS MX un nom de type « x’`id>/tmp/pwned`’y.evil.com », et provoquer l'exécution du code inséré, créant ainsi des conditions pour appeler la fonction de sauvegarde du nom du serveur de messagerie défaillant. de serveurs.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster