EXIM Posta Transfer Acentesi (MTA) yazılımının tüm sürümlerinde kritik bir sıfır günlük güvenlik açığı, kimlik doğrulanmamış saldırganların internete maruz kalan sunucularda uzaktan kod yürütme (RCE) kazanmasına izin verebilir.
Anonim bir güvenlik araştırmacısı tarafından bulunan ve Trend Micro'nun Sıfır Gün Girişimi (ZDI) aracılığıyla açıklanan güvenlik hatası (CVE-2023-42115), SMTP hizmetinde bulunan sınır dışı bir zayıflıktan kaynaklanmaktadır.
Bu tür bir sorun, başarılı bir sömürü takiben yazılım çökmelerine veya verilerin bozulmasına yol açabilirken, savunmasız sunucularda kod veya komut yürütme için saldırganlar tarafından da istismar edilebilir.
Çarşamba günü yayınlanan bir ZDI güvenlik danışmanlığı, "Belirli bir kusur, varsayılan olarak TCP bağlantı noktası 25'i dinleyen SMTP hizmetinde var."
Diyerek şöyle devam etti: "Sorun, bir arabelleğin sonunu geçerek bir yazma ile sonuçlanabilecek kullanıcı tarafından sağlanan verilerin doğru doğrulanmasının eksikliğinden kaynaklanıyor. Bir saldırgan, hizmet hesabı bağlamında kodu yürütmek için bu güvenlik açığından yararlanabilir."
ZDI, Haziran 2022'de EXIM ekibine karşı savunmasızlığı bildirirken ve Mayıs 2023'teki satıcının talebi üzerine kusurla ilgili bilgileri yeniden canlandırırken, geliştiriciler yama ilerlemeleri hakkında bir güncelleme sağlayamadı.
Sonuç olarak, ZDI 27 Eylül'de CVE-2023-42115 sıfır günüyle ilgili ayrıntılar ve EXIM ekibi ile tüm borsaların tam zaman çizelgesini içeren bir danışmanlık yayınladı.
EXIM gibi MTA sunucuları, öncelikle internet üzerinden erişilebilmeleri ve saldırganlar için bir hedef ağına kolay giriş noktaları olarak hizmet verdikleri için son derece savunmasız hedeflerdir.
Ulusal Güvenlik Ajansı (NSA), üç yıl önce Mayıs 2020'de, kötü şöhretli Rus askeri hack grubunun Sandworm'un en az Ağustos 2019'dan bu yana kritik CVE-2019-10149 (sihirbazın dönüşü) exim kusurundan yararlandığını söyledi.
Eylül 2023'ün başlarındaki bir posta sunucusu anketine göre, Exim ayrıca Debian Linux dağıtımlarında ve dünyanın en popüler MTA yazılımındaki varsayılan MTA'dır.
Ankete göre, EXIM, 342.000'den fazla EXIM sunucusunu temsil eden internette ulaşılabilir toplam 602.000 posta sunucusunun% 56'sından fazlasına kuruldu.
Birçoğu Amerika Birleşik Devletleri'nde, bunu Rusya ve Almanya takip eden bir Shodan araması başına 3,5 milyondan fazla EXIM sunucusu çevrimiçi olarak maruz kalmaktadır.
Bir yama henüz savunmasız exim sunucularını potansiyel saldırılara karşı güvence altına almak için mevcut olmasa da, ZDI, yöneticilere gelen sömürü girişimlerini önlemek için internetten uzaktan erişimi kısıtlamalarını tavsiye etti.
ZDI, "Güvenlik açığının doğası göz önüne alındığında, tek göze çarpan azaltma stratejisi, uygulama ile etkileşimi kısıtlamaktır."
ZDI ayrıca bu hafta daha düşük şiddet derecelendirmeleri olan ve yüksek ve orta şiddet olarak etiketlenen beş exim sıfır gününü de açıkladı:
EXIM geliştiricisi Heiko Schlittermann, bu makalede CVE-2023-42114, CVE-2023-42115 ve CVE-2023- 42116 ve "dağıtım sürecileri tarafından uygulanmaya hazırdır."
Schlittermann, "Geri kalan sorunlar tartışmalı veya bunları düzeltmek için ihtiyacımız olan bilgiye sahip.
Bir ZDI temsilcisi, OSS-SEC iş parçacığına, bu hafta yayınlanan tavsiyelerin güncelleneceğini ve Exim yamalar yayınlar yayınlamaz sıfır gün etiketinin kaldırıldığını söyleyerek yanıtladı.
"ZDI, bunun için gösterilecek çok az ilerleme ile birden fazla hata raporu konusunda geliştiricilere birçok kez ulaştı. Açıklama zaman çizelgemiz aylarca aşıldıktan sonra, bu hataları kamuya açıklama niyetimizi bilgilendirdik, bu sırada ZDI temsilcisi, "Yaptığın şeyi yap" dedi.
Diyerek şöyle devam etti: "Bu hatalar uygun şekilde ele alındıysa, tavsiyelerimizi güvenlik danışmanlığı, kod check-in veya konuyu kapatan diğer kamu belgeleri ile bir bağlantı ile güncelleyeceğiz."
GÜNCELLEME: ZDI ve Exim'in özel yamaları tarafından açıklanan diğer EXIM beş kusuru hakkında bilgi eklendi.
Yasalaşmamış RCE kusuruna karşı savunmasız binlerce ardıç cihazı
Kritik uzaktan kod yürütme kusurlarına karşı savunmasız asus yönlendiricileri
Winrar Flaw, RAR arşivlerini açtığınızda bilgisayar korsanlarının programları çalıştırmasına izin verir
Ivanti Çavuş Kritik Pre-auth yığın tampon taşmalarından etkilenen
Yeni Papercut Critical Hata
Kaynak: Bleeping Computer