Критична уязвимост от типа „нулев ден“ във всички версии на софтуера Exim mail transfer agent (MTA) може да позволи на неавтентифицирани атакуващи да получат отдалечено изпълнение на код (RCE) на сървъри, изложени на риск в интернет.

Открита от анонимен изследовател по сигурността и оповестена чрез инициативата Zero Day Initiative (ZDI) на Trend Micro, грешката в сигурността (CVE-2023-42115) се дължи на слабост Out-of-bounds Write, открита в услугата SMTP.

Въпреки че този тип проблем може да доведе до срив на софтуера или повреда на данни след успешна експлоатация, той може да бъде използван и от нападатели за изпълнение на код или команди на уязвими сървъри.

„Конкретният недостатък е в услугата smtp, която по подразбиране слуша на TCP порт 25“, се обяснява в публикувана в сряда консултация по сигурността на ZDI.

 

„Проблемът се дължи на липсата на правилно валидиране на подадените от потребителя данни, което може да доведе до запис след края на буфера. Нападателят може да се възползва от тази уязвимост, за да изпълни код в контекста на служебния акаунт.“

Въпреки че ZDI съобщи за уязвимостта на екипа на Exim през юни 2022 г. и изпрати отново информация за дефекта по искане на доставчика през май 2023 г., разработчиците не предоставиха актуализация за напредъка на своята кръпка.

В резултат на това на 27 септември ZDI публикува консултация с подробности за нулевия ден CVE-2023-42115 и пълна хронология на всички обмени с екипа на Exim.

Милиони сървъри са изложени на атаки

MTA сървърите като Exim са силно уязвими цели, най-вече защото често са достъпни през интернет и служат като лесни точки за влизане на атакуващите в мрежата на целта.

Преди три години, през май 2020 г., Агенцията за национална сигурност (АНС) заяви, че известната руска военна хакерска група Sandworm използва критичния недостатък CVE-2019-10149 (The Return of the WIZard) в Exim поне от август 2019 г.

Освен това Exim е MTA по подразбиране в дистрибуциите на Debian Linux и най-популярният MTA софтуер в света, според проучване на пощенски сървъри от септември 2023 г.

Според проучването Exim е инсталиран на повече от 56% от общо 602 000 пощенски сървъра, достижими в интернет, което представлява малко над 342 000 сървъра Exim.

Vulnerable Exim servers (CVE-2023-42115)

Уязвими сървъри по страни, изт. Shodan

 

Понастоящем малко над 3,5 милиона сървъра Exim са изложени онлайн според търсенето в Shodan, като повечето от тях са в Съединените щати, следвани от Русия и Германия.

Въпреки че все още не е налична кръпка, която да защити уязвимите сървъри Exim от потенциални атаки, ZDI съветва администраторите да ограничат отдалечения достъп от интернет, за да осуетят входящите опити за експлоатация.

„Като се има предвид естеството на уязвимостта, единствената значима стратегия за намаляване на риска е да се ограничи взаимодействието с приложението“, предупреди ZDI.

 

Източник: По материали от Интернет

Подобни публикации

16 юни 2025

Grafana — над 46 000 сървъра все още са уязвими

Над 46 000 Grafana сървъри с публичен достъп все още изпълняват неа...
16 юни 2025

WestJet потвърди кибератака, засегнала нейни си...

WestJet, втората по големина авиокомпания на Канада, потвърди, че н...
16 юни 2025

Anubis с нов разрушителен механизъм

Групата Anubis, действаща като платформа „рансъмуер като услуга“ (R...
16 юни 2025

Потребителите искат старите функции да се върна...

Голяма част от потребителите на Windows 11 смятат, че с новото изда...
16 юни 2025

Глобалното прекъсване на услуги на Google Cloud...

Големият срив на Google Cloud в четвъртък, 12 юни, засегна широк кр...
16 юни 2025

Хакери използват изтрити и изтекли покани за Di...

Хакери са открили начин да превземат изтрити и изтекли покани за съ...
15 юни 2025

Microsoft проучва проблем със стартиране на Sur...

Microsoft потвърди за технически проблем, при който устройства Surf...
Бъдете социални
Още по темата
15/06/2025

Cloudflare потвърди: Масови...

Cloudflare потвърди, че масовият срив на...
10/06/2025

От мазето до милионите: Как...

Тихо свири музика, а в слабо...
10/06/2025

Опит за препродажба на вече...

През уикенда групата за изнудване Arkana...
Последно добавени
16/06/2025

Grafana — над 46 000 сървър...

Над 46 000 Grafana сървъри с...
16/06/2025

WestJet потвърди кибератака...

WestJet, втората по големина авиокомпания на...
16/06/2025

Anubis с нов разрушителен м...

Групата Anubis, действаща като платформа „рансъмуер...
Ключови думи

Абонамента е почти завършен.

На посоченият от Вас e-mail е изпратено съобщение за потвърждаване на абонамента.

Моля, проверете електронната си поща за да потвърдите.

Благодарим за доверието!