ZDI (Zero Day Initiative) opublikowało informacje o trzech krytycznych lukach w serwerze pocztowym Exim, które pozwalają na wykonanie dowolnego kodu w imieniu procesu serwera otwierającego port 25. Do przeprowadzenia ataku nie jest wymagana autoryzacja na serwerze.
- CVE-2023-42116 – spowodowana jest kopiowaniem danych od użytkownika do bufora o stałej wielkości bez sprawdzenia wymaganego rozmiaru.
- CVE-2023-42117 – spowodowana również brakiem weryfikacji danych wejściowych na porcie 25 usługi SMTP.
Luki zostały oznaczone jako 0-day, co oznacza, że nie są jeszcze naprawione, choć według ZDI programiści Exim są już od dłuższego czasu ostrzegani o ich istnieniu. Możliwe, że poprawka będzie zawarta w wersji 4.97 serwera, ale to nie jest pewne.
Jako zabezpieczenie przed tymi lukami obecnie zaleca się ograniczenie dostępu do SMTP na porcie 25.
UPD. Wygląda na to, że nie jest tak źle. Te luki mają charakter lokalny. Nie działają, jeśli serwer nie używa autoryzacji NTLM i EXTERNAL, nie jest zabezpieczony za pomocą proxy, nie korzysta z potencjalnie niebezpiecznych serwerów DNS i nie używa spf w acl. Więcej informacji...
Źródło: linux.org.ru
