Търсене
Close this search box.

Милиони мейл сървъри на Exim са изложени на zero-day RCE атаки

Критична уязвимост от типа „нулев ден“ във всички версии на софтуера Exim mail transfer agent (MTA) може да позволи на неавтентифицирани атакуващи да получат отдалечено изпълнение на код (RCE) на сървъри, изложени на риск в интернет.

Открита от анонимен изследовател по сигурността и оповестена чрез инициативата Zero Day Initiative (ZDI) на Trend Micro, грешката в сигурността (CVE-2023-42115) се дължи на слабост Out-of-bounds Write, открита в услугата SMTP.

Въпреки че този тип проблем може да доведе до срив на софтуера или повреда на данни след успешна експлоатация, той може да бъде използван и от нападатели за изпълнение на код или команди на уязвими сървъри.

„Конкретният недостатък е в услугата smtp, която по подразбиране слуша на TCP порт 25“, се обяснява в публикувана в сряда консултация по сигурността на ZDI.

 

„Проблемът се дължи на липсата на правилно валидиране на подадените от потребителя данни, което може да доведе до запис след края на буфера. Нападателят може да се възползва от тази уязвимост, за да изпълни код в контекста на служебния акаунт.“

Въпреки че ZDI съобщи за уязвимостта на екипа на Exim през юни 2022 г. и изпрати отново информация за дефекта по искане на доставчика през май 2023 г., разработчиците не предоставиха актуализация за напредъка на своята кръпка.

В резултат на това на 27 септември ZDI публикува консултация с подробности за нулевия ден CVE-2023-42115 и пълна хронология на всички обмени с екипа на Exim.

Милиони сървъри са изложени на атаки

MTA сървърите като Exim са силно уязвими цели, най-вече защото често са достъпни през интернет и служат като лесни точки за влизане на атакуващите в мрежата на целта.

Преди три години, през май 2020 г., Агенцията за национална сигурност (АНС) заяви, че известната руска военна хакерска група Sandworm използва критичния недостатък CVE-2019-10149 (The Return of the WIZard) в Exim поне от август 2019 г.

Освен това Exim е MTA по подразбиране в дистрибуциите на Debian Linux и най-популярният MTA софтуер в света, според проучване на пощенски сървъри от септември 2023 г.

Според проучването Exim е инсталиран на повече от 56% от общо 602 000 пощенски сървъра, достижими в интернет, което представлява малко над 342 000 сървъра Exim.

Vulnerable Exim servers (CVE-2023-42115)

Уязвими сървъри по страни, изт. Shodan

 

Понастоящем малко над 3,5 милиона сървъра Exim са изложени онлайн според търсенето в Shodan, като повечето от тях са в Съединените щати, следвани от Русия и Германия.

Въпреки че все още не е налична кръпка, която да защити уязвимите сървъри Exim от потенциални атаки, ZDI съветва администраторите да ограничат отдалечения достъп от интернет, за да осуетят входящите опити за експлоатация.

„Като се има предвид естеството на уязвимостта, единствената значима стратегия за намаляване на риска е да се ограничи взаимодействието с приложението“, предупреди ZDI.

 

Източник: По материали от Интернет

Подобни публикации

14 април 2024

MuddyWater приемат нов C2 инструмент "DarkBeatC...

Иранският участник в заплахите, известен като MuddyWater, е причисл...
14 април 2024

Критичен недостатък на Palo Alto Networks PAN-O...

Palo Alto Networks предупреждава, че критичен недостатък, засягащ с...
13 април 2024

Подъл скимер на кредитни карти, маскиран като б...

Изследователи в областта на киберсигурността са открили скимиращо у...
13 април 2024

На федералните агенции на САЩ е наредено да тър...

В четвъртък Агенцията за киберсигурност и инфраструктурна сигурност...
13 април 2024

Latrodectus продължава там, където QBot спря

Брокерите за първоначален достъп използват новия зловреден софтуер ...
12 април 2024

Oracle увеличава усилията си в областта на суве...

Техническият директор и председател на Oracle Лари Елисън очаква пр...
Бъдете социални
Още по темата
13/04/2024

Latrodectus продължава там,...

Брокерите за първоначален достъп използват новия...
10/04/2024

Защо е толкова важно да укр...

Доставчиците на управлявани услуги (MSP) са...
09/04/2024

Виетнамската група за кибер...

Новопоявила се група за киберпрестъпления, свързана...
Последно добавени
14/04/2024

MuddyWater приемат нов C2 и...

Иранският участник в заплахите, известен като...
14/04/2024

Критичен недостатък на Palo...

Palo Alto Networks предупреждава, че критичен...
13/04/2024

Подъл скимер на кредитни ка...

Изследователи в областта на киберсигурността са...
Ключови думи

Абонамента е почти завършен.

На посоченият от Вас e-mail е изпратено съобщение за потвърждаване на абонамента.

Моля, проверете електронната си поща за да потвърдите.

Благодарим за доверието!