OpenSMTPD критическую уязвимость

Smoki

Премиум
Эксперты обнаружили в OpenSMTPD новую критическую уязвимость удаленного выполнения кода, которая может позволить взламывать почтовые серверы под управлением BSD или Linux.

В OpenSMTPD была обнаружена новая критическая уязвимость удаленного выполнения кода, которая может быть использована злоумышленниками для получения полного контроля над серверами электронной почты под управлением операционных систем BSD или Linux.
-----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------
OpenSMTPD это реализация протокола SMTP на стороне сервера с открытым исходным кодом, как определено в RFC 5321, она также включает некоторые дополнительные стандартные расширения. Это позволяет обычным машинам обмениваться электронными сообщениями с другими системами, использующими протокол SMTP.
-----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------
OpenSMTPD присутствует во многих дистрибутивах Linux, в том числе в FreeBSD, NetBSD, Debian, Fedora и Alpine Linux.
Новая уязвимость была обнаружена исследователями из Qualys Research Labs, это проблема чтения, отслеживаемая как CVE-2020-8794.
Уязвимость заключается в компоненте клиентского кода OpenSMTPD, который был представлен в декабре 2015 года.
-----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------
Уязвимость может быть использована локальным или удаленным злоумышленником пополам путем отправки специально созданных SMTP-сообщений. Эксперты описали два сценария атак, связанных с использованием на стороне клиента и на стороне сервера. Первый сценарий предусматривает удаленную эксплуатацию уязвимости на сервере с конфигурацией по умолчанию, в то время как во втором сценарии злоумышленники сначала подключаются к серверу OpenSMTPD, а затем отправляют электронное письмо, которое создает отказ.
-----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------
«Мы протестировали наш эксплойт с последними изменениями в OpenSMTPD 6.6.3p1, и наши результаты таковы: если метод« mbox »используется для локальной доставки (по умолчанию в OpenBSD -current), то выполнение произвольной команды от имени root все еще возможно; в противном случае (если используется метод «maildir», например), возможно выполнение произвольной команды любым пользователем без полномочий root ».
-----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------
Qualys планирует раскрыть подробности эксплуатации и использовать код после 26 февраля, чтобы дать пользователям OpenSMTPD время для обращения к своим системам.Админы для серверов BSD или Linux рекомендуется загрузить OpenSMTPD 6.6.4p1 и применить исправление как можно скорее. В январе та же команда экспертов из Qualys обнаружила еще одну уязвимость в OpenSMTPD, отслеживаемую как CVE-2020-7247.
-----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------
 
Последнее редактирование:
Похожие темы
Admin Интересно Cisco устранила критическую уязвимость в Unified Communications Manager. Новости в сети 0
Admin Интересно ИИ обнаружил критическую уязвимость в Redis, которая оставалась незамеченной два года. Новости в сети 0
Admin Интересно CISA добавила критическую уязвимость Magento в каталог эксплуатируемых уязвимостей. Новости в сети 0
Admin Интересно Хакеры взломали японскую учебную платформу через критическую уязвимость. Новости в сети 0
Admin Интересно LiteSpeed устранила критическую уязвимость, позволяющую получить полный контроль над сервером. Новости в сети 0
Admin Интересно Microsoft обнаружила критическую уязвимость в Outlook. Новости в сети 0
Admin Интересно Google срочно закрывает критическую уязвимость в Android. Новости в сети 0
Admin Интересно Microsoft устранила критическую уязвимость в ASP.NET Core. Новости в сети 0
Admin Интересно Иранские хакеры атакуют американскую критическую инфраструктуру. Новости в сети 0
Admin Интересно Oracle устранила критическую уязвимость CVE-2026-21992 в Identity Manager. Новости в сети 0
Admin Интересно В коде популярного видеодвижка выявили критическую ошибку. Новости в сети 0
Admin Интересно Китайские хакеры атакуют критическую инфраструктуру Азии. Новости в сети 0
Admin Интересно OpenAI нашла критическую дыру в GnuPG. Ваш софт для шифрования нуждается в срочном обновлении. Новости в сети 0
Admin Интересно Права SYSTEM без пароля. В консоли Trend Micro нашли критическую дыру, позволяющую захватить сервер. Новости в сети 0
Support81 Скорее обновляться: Tails 6.8.1 устраняет критическую уязвимость в Tor Browser Новости в сети 0
Support81 Кара за Сирию: хакеры парализуют критическую инфраструктуру Турции Новости в сети 0
Support81 «Операция небесная сила»: лапы Cosmic Leopard разрывают критическую инфраструктуру Индии Новости в сети 0
Support81 Запрет на выплаты вымогателям: как отказ от выкупа усилит атаки на критическую инфраструктуру Новости в сети 0
S В OpenVPN обнаружен ряд уязвимостей, включая одну критическую Новости в сети 0
Admin Интересно Уязвимость в Cisco Catalyst SD-WAN Manager активно эксплуатируется. Новости в сети 0
Admin Интересно Уязвимость в Claude Code GitHub Action позволяла захватывать репозитории через один вредоносный запрос. Новости в сети 0
Admin Интересно В Windows обнаружена новая уязвимость MiniPlasma. Новости в сети 0
Admin Интересно Уязвимость в Google Gemini позволяла злоумышленникам управлять устройствами через уведомления. Новости в сети 0
Admin Интересно Обнаружена уязвимость HTTP/2 Bomb, способная перегрузить популярные веб-серверы. Новости в сети 0
Admin Интересно Уязвимость в VS Code позволяет злоумышленникам красть GitHub OAuth токены. Новости в сети 0
Admin Интересно Неисправленная уязвимость в Windows Search позволяет злоумышленникам красть хэши NTLMv2. Новости в сети 0
Admin Интересно Новая уязвимость HTTP/2 Bomb позволяет удалённо выводить из строя популярные веб-серверы. Новости в сети 0
Admin Интересно Новая уязвимость в Android позволяет взломать смартфон без единого клика. Новости в сети 0
Admin Интересно Зафиксирована масштабная волна атак через уязвимость в Citrix NetScaler. Новости в сети 0
Admin Интересно Группа Gamaredon использует уязвимость WinRAR для распространения вредоносного ПО. Новости в сети 0
Admin Интересно Уязвимость Oracle WebLogic добавлена в каталог активно эксплуатируемых уязвимостей. Новости в сети 0
Admin Интересно Критическая уязвимость в Netlogon позволяет злоумышленникам удалённо выполнять код на серверах Windows. Новости в сети 0
Admin Интересно Обнаружена новая уязвимость в Gogs, позволяющая удалённо выполнять код. Новости в сети 0
Admin Интересно Злоумышленники используют уязвимость FortiClient EMS для кражи данных. Новости в сети 0
Admin Интересно Уязвимость в Gitea позволяет получать приватные контейнерные образы без аутентификации. Новости в сети 0
Admin Интересно Microsoft устранила уязвимость в SharePoint, позволяющую удалённое выполнение кода. Новости в сети 0
Admin Интересно Обнаружена опасная уязвимость в прошивке материнских плат AMD. Новости в сети 0
Admin Интересно 31 уязвимость и риск потери файлов. Вот, чем грозит решение отложить установку обновления Firefox. Новости в сети 0
Admin Интересно Критическая уязвимость в Drupal Core подвергает сайты на PostgreSQL атакам. Новости в сети 0
Admin Интересно Один 0day — и страна без связи. Неизвестная уязвимость в Huawei затронула телеком Люксембурга. Новости в сети 0
Admin Интересно Новая уязвимость MiniPlasma позволяет повысить привилегии до уровня SYSTEM на полностью обновлённых системах Windows. Новости в сети 0
Admin Интересно Уязвимость в NGINX активно эксплуатируется злоумышленниками. Новости в сети 0
Admin Интересно Хакеры использовали уязвимость в плагине WordPress для кражи данных карт. Новости в сети 0
Admin Интересно Новая уязвимость в Microsoft Exchange Server активно эксплуатируется через специально созданные письма. Новости в сети 0
Admin Интересно В NGINX обнаружена критическая уязвимость, позволяющая взламывать серверы без пароля. Новости в сети 0
Admin Интересно Уязвимость в PraisonAI эксплуатируется спустя несколько часов после публикации. Новости в сети 0
Admin Интересно Хакеры шесть лет скрывались, а теперь взломали тысячи сайтов через уязвимость в cPanel. Новости в сети 0
Admin Интересно Новая уязвимость Fragnesia в ядре Linux позволяет получить root-доступ через повреждение кэша страниц. Новости в сети 0
Admin Интересно Уязвимость в Ollama позволяет удалённо получать доступ к памяти процесса. Новости в сети 0
Admin Интересно У подрядчика Пентагона обнаружена уязвимость в API, которая открывала доступ к данным военнослужащих. Новости в сети 0

Название темы