Ekzekutimi i kodit në distancë në forkun e serverit të postës qmail nga projekti Sagredo

Në projektin në zhvillim Sagredo, fork-u i serverit të postës qmail ka zbuluar një dobësi (CVE-2026-41113) që lejon ekzekutimin e komandave të rastit në server me të drejtat e përdoruesit qmailr. Dobësia shkaktohet nga mungesa e evazionit të simboleve speciale në emrin e hostit, i kthyer nga serveri DNS gjatë përcaktimit të MX-gatishmërisë, së bashku me kalimin e emrit të marrë në komandën popen pa ndarjen dhe filtrimin e duhur të argumenteve gjatë thirrjes në shell. Dobësia është eliminuar në versionin e 2026.04.07. Një mjet për shfrytëzimin e dobësisë është publikuar në qasje të hapur.

Në tetor 2024, projekti Sagredo bëri një ndryshim në utilitarin qmail-remote, që shton funksionin 'notlshosts_auto', i cili mban mend hostet me implementim jo korrekt të protokollit TLS, me të cilat nuk mund të vendoset një lidhje TLS, për të parandaluar ciklimin e dërgimit të dështuar të postës në këto hoste.

Problemi Ă«shtĂ« se ruajtja e emrit tĂ« hostit bĂ«hej pĂ«rmes ekzekutimit tĂ« njĂ« shell-i duke pĂ«rdorur funksionin popen() me argumentin '/bin/touch %s/control/notlshosts/’%s'', nĂ« tĂ« cilin futet emri MX-hostit, i kthyer nga serveri DNS. Sulmuesi mund tĂ« aktivizonte serverin e tij DNS, qĂ« kthente nĂ« regjistrimet DNS MX emrin nĂ« formatin 'x’`id>/tmp/pwned`’y.evil.com' dhe tĂ« arrinte ekzekutimin e kodit tĂ« vendosur, duke krijuar kushte pĂ«r thirrjen e funksionit tĂ« ruajtjes sĂ« emrit tĂ« postĂ«s dĂ«shtuar. server.

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster