Критична уязвимост от типа „нулев ден“ във всички версии на софтуера Exim mail transfer agent (MTA) може да позволи на неавтентифицирани атакуващи да получат отдалечено изпълнение на код (RCE) на сървъри, изложени на риск в интернет.
Открита от анонимен изследовател по сигурността и оповестена чрез инициативата Zero Day Initiative (ZDI) на Trend Micro, грешката в сигурността (CVE-2023-42115) се дължи на слабост Out-of-bounds Write, открита в услугата SMTP.
Въпреки че този тип проблем може да доведе до срив на софтуера или повреда на данни след успешна експлоатация, той може да бъде използван и от нападатели за изпълнение на код или команди на уязвими сървъри.
„Конкретният недостатък е в услугата smtp, която по подразбиране слуша на TCP порт 25“, се обяснява в публикувана в сряда консултация по сигурността на ZDI.
„Проблемът се дължи на липсата на правилно валидиране на подадените от потребителя данни, което може да доведе до запис след края на буфера. Нападателят може да се възползва от тази уязвимост, за да изпълни код в контекста на служебния акаунт.“
Въпреки че ZDI съобщи за уязвимостта на екипа на Exim през юни 2022 г. и изпрати отново информация за дефекта по искане на доставчика през май 2023 г., разработчиците не предоставиха актуализация за напредъка на своята кръпка.
В резултат на това на 27 септември ZDI публикува консултация с подробности за нулевия ден CVE-2023-42115 и пълна хронология на всички обмени с екипа на Exim.
Милиони сървъри са изложени на атаки
MTA сървърите като Exim са силно уязвими цели, най-вече защото често са достъпни през интернет и служат като лесни точки за влизане на атакуващите в мрежата на целта.
Преди три години, през май 2020 г., Агенцията за национална сигурност (АНС) заяви, че известната руска военна хакерска група Sandworm използва критичния недостатък CVE-2019-10149 (The Return of the WIZard) в Exim поне от август 2019 г.
Освен това Exim е MTA по подразбиране в дистрибуциите на Debian Linux и най-популярният MTA софтуер в света, според проучване на пощенски сървъри от септември 2023 г.
Според проучването Exim е инсталиран на повече от 56% от общо 602 000 пощенски сървъра, достижими в интернет, което представлява малко над 342 000 сървъра Exim.

Уязвими сървъри по страни, изт. Shodan
Понастоящем малко над 3,5 милиона сървъра Exim са изложени онлайн според търсенето в Shodan, като повечето от тях са в Съединените щати, следвани от Русия и Германия.
Въпреки че все още не е налична кръпка, която да защити уязвимите сървъри Exim от потенциални атаки, ZDI съветва администраторите да ограничат отдалечения достъп от интернет, за да осуетят входящите опити за експлоатация.
„Като се има предвид естеството на уязвимостта, единствената значима стратегия за намаляване на риска е да се ограничи взаимодействието с приложението“, предупреди ZDI.









