Милиони мейл сървъри на Exim са изложени на zero-day RCE атаки

Критична уязвимост от типа „нулев ден“ във всички версии на софтуера Exim mail transfer agent (MTA) може да позволи на неавтентифицирани атакуващи да получат отдалечено изпълнение на код (RCE) на сървъри, изложени на риск в интернет.

Открита от анонимен изследовател по сигурността и оповестена чрез инициативата Zero Day Initiative (ZDI) на Trend Micro, грешката в сигурността (CVE-2023-42115) се дължи на слабост Out-of-bounds Write, открита в услугата SMTP.

Въпреки че този тип проблем може да доведе до срив на софтуера или повреда на данни след успешна експлоатация, той може да бъде използван и от нападатели за изпълнение на код или команди на уязвими сървъри.

„Конкретният недостатък е в услугата smtp, която по подразбиране слуша на TCP порт 25“, се обяснява в публикувана в сряда консултация по сигурността на ZDI.

 

„Проблемът се дължи на липсата на правилно валидиране на подадените от потребителя данни, което може да доведе до запис след края на буфера. Нападателят може да се възползва от тази уязвимост, за да изпълни код в контекста на служебния акаунт.“

Въпреки че ZDI съобщи за уязвимостта на екипа на Exim през юни 2022 г. и изпрати отново информация за дефекта по искане на доставчика през май 2023 г., разработчиците не предоставиха актуализация за напредъка на своята кръпка.

В резултат на това на 27 септември ZDI публикува консултация с подробности за нулевия ден CVE-2023-42115 и пълна хронология на всички обмени с екипа на Exim.

Милиони сървъри са изложени на атаки

MTA сървърите като Exim са силно уязвими цели, най-вече защото често са достъпни през интернет и служат като лесни точки за влизане на атакуващите в мрежата на целта.

Преди три години, през май 2020 г., Агенцията за национална сигурност (АНС) заяви, че известната руска военна хакерска група Sandworm използва критичния недостатък CVE-2019-10149 (The Return of the WIZard) в Exim поне от август 2019 г.

Освен това Exim е MTA по подразбиране в дистрибуциите на Debian Linux и най-популярният MTA софтуер в света, според проучване на пощенски сървъри от септември 2023 г.

Според проучването Exim е инсталиран на повече от 56% от общо 602 000 пощенски сървъра, достижими в интернет, което представлява малко над 342 000 сървъра Exim.

Vulnerable Exim servers (CVE-2023-42115)

Уязвими сървъри по страни, изт. Shodan

 

Понастоящем малко над 3,5 милиона сървъра Exim са изложени онлайн според търсенето в Shodan, като повечето от тях са в Съединените щати, следвани от Русия и Германия.

Въпреки че все още не е налична кръпка, която да защити уязвимите сървъри Exim от потенциални атаки, ZDI съветва администраторите да ограничат отдалечения достъп от интернет, за да осуетят входящите опити за експлоатация.

„Като се има предвид естеството на уязвимостта, единствената значима стратегия за намаляване на риска е да се ограничи взаимодействието с приложението“, предупреди ZDI.

 

По материали от Интернет

Подобни

Dirty Frag: нов Linux zero-day дава root достъп с една команда
11.05.2026
linux
ShinyHunters атакува отново Instructure - компрометирани са стотици университети
11.05.2026
cybercrime-3528223_1280
Ivanti предупреждава за активно експлоатирана zero-day уязвимост
11.05.2026
Ivanti
Критична zero-day уязвимост в Palo Alto Networks
8.05.2026
palo-alto-networks-1536x864
Критична уязвимост във vm2
8.05.2026
elsemargriet-toys-4704878_640
Критична DoS уязвимост в Cisco CNC и NSO изисква ръчен рестарт
8.05.2026
cisco

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
Измамническите сайтове в България: как да ги разпознаем, проверим и защитим себе си
6.10.2025
bulgaria3
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy