Executarea remote a codului în fork-ul serverului de e-mail qmail din proiectul Sagredo

În fork-ul serverului de e-mail qmail dezvoltat de proiectul Sagredo a fost identificată o vulnerabilitate (CVE-2026-41113) care permite executarea de comenzi arbitrare pe server cu permisiunile utilizatorului qmailr. Vulnerabilitatea este cauzată de lipsa escapării caracterelor speciale în numele gazdei returnat de serverul DNS atunci când se determină gateway-ul MX, împreună cu transmiterea numelui obținut în comanda popen fără separarea și filtrarea adecvată a argumentelor la apelul shell. Vulnerabilitatea a fost remediată în versiunea 2026.04.07. A fost publicat un instrument pentru exploatarea vulnerabilității.

În octombrie 2024, proiectul Sagredo a adus o modificare în utilitatea qmail-remote, adăugând funcția „notlshosts_auto”, care memorizează gazdele cu o implementare incorectă a protocolului TLS, cu care nu se poate stabili o conexiune TLS, pentru a preveni ciclicizarea trimiterii e-mailurilor către aceste gazde defecte.

Problema constă în faptul că salvarea numelui gazdei se realiza prin executarea shell-ului folosind funcția popen() cu argumentul „/bin/touch %s/control/notlshosts/’%s'” în care era introdus numele gazdei MX returnat de serverul DNS. Un atacator putea lansa propriul său server DNS, care returna în înregistrările DNS MX un nume de forma „x’`id> /tmp/pwned`’y.evil.com”, și putea obține execuția codului introdus, creând condiții pentru a apela funcția de salvare a numelui gazdei defecte. server.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster