Trei vulnerabilități critice în Exim, care permit executarea codului de la distanță pe server

Proiectul Zero Day Initiative (ZDI) a dezvăluit informații despre vulnerabilitățile necorectate (0-day) (CVE-2023-42115, CVE-2023-42116, CVE-2023-42117) în serverul de email Exim, care permit executarea de cod malițios pe server cu drepturi de proces, acceptând conexiuni pe portul 25. Autentificarea nu este necesară pentru a efectua atacul.

Prima vulnerabilitate (CVE-2023-42115) este cauzată de o eroare în serviciul smtp și este legată de lipsa unor verificări corespunzătoare a datelor primite de la utilizator în timpul sesiunii SMTP, utilizate în calcularea dimensiunii bufferului. Ca urmare, atacatorul poate obține scrierea controlată a datelor sale în zona de memorie dincolo de bufferul alocat.

A doua vulnerabilitate (CVE-2023-42116) este prezentă în procesarea cererilor NTLM și este cauzată de copierea datelor primite de la utilizator în bufferul de dimensiune fixă fără verificarea necesară a dimensiunii informațiilor scrise.

A treia vulnerabilitate (CVE-2023-42117) este prezentă în procesul smtp care acceptă conexiuni pe portul TCP 25 și este cauzată de lipsa verificării datelor de intrare, ceea ce poate duce la scrierea datelor trimise de utilizator în zona de memorie dincolo de bufferul alocat.

Vulnerabilitățile sunt marcate ca 0-day, adică rămân necorectate, dar raportul ZDI afirmă că dezvoltatorii Exim au fost avertizați cu privire la probleme. Ultima modificare a bazei de cod Exim a fost efectuată acum două zile și nu este clar când vor fi remediate problemele (producătorii distribuțiilor nu au avut timp să reacționeze deoarece informația a fost dezvăluită fără detalii cu câteva ore în urmă). În prezent, dezvoltatorii Exim se pregătesc pentru lansarea unei noi versiuni 4.97, dar nu există date precise despre momentul publicării acesteia. Singura metodă de protecție menționată pentru moment este restricționarea accesului la serviciul SMTP bazat pe Exim.

Pe lângă vulnerabilitățile critice menționate mai sus, au fost dezvăluite informații și despre câteva probleme mai puțin grave:

  • CVE-2023-42118 — o depășire a valorii întregi în biblioteca libspf2, care se manifestă în timpul analizei macro-urilor SPF. Vulnerabilitatea permite inițierea coruperii de la distanță a conținutului memoriei și poate fi potențial utilizată pentru a organiza executarea de cod malițios. server.
  • CVE-2023-42114 — o eroare care duce la citirea din zona de memorie dincolo de buffer în handler-ul NTLM. Această problemă poate duce la scurgerea conținutului memoriei procesului care gestionează cererile de rețea.
  • CVE-2023-42119 — o vulnerabilitate în handler-ul dnsdb, care duce la scurgerea conținutului memoriei procesului smtp.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster