CRITICAL🇬🇧 English

CVE-2016-1000282

Command injection w Haraka — plugin ZIP umożliwia zdalne wykonanie kodu

CVSS 9.8v3.0pub. 2019-02-05upd. 2024-11-21

Haraka w wersji 2.8.8 i wcześniejszych zawiera podatność typu command injection w pluginie przetwarzającym załączniki ZIP. Pozwala to nieuwierzytelnionemu atakującemu na zdalne wykonanie dowolnych poleceń systemowych.

Pokaż oryginał (EN)

Haraka version 2.8.8 and earlier comes with a plugin for processing attachments for zip files. Versions 2.8.8 and earlier can be vulnerable to command injection.

🤖 Analiza AI
Jak działa

Plugin Haraka odpowiedzialny za obsługę załączników w formacie ZIP nie sanityzuje odpowiednio danych wejściowych przed przekazaniem ich do wywołań systemowych. Atakujący może przesłać spreparowany załącznik ZIP zawierający złośliwe znaki lub sekwencje w nazwie pliku lub metadanych, które zostaną zinterpretowane jako polecenia systemowe. Prowadzi to do wykonania niezamierzonych poleceń w kontekście procesu serwera pocztowego.

Skutki

Atakujący bez żadnego uwierzytelnienia może zdalnie wykonać dowolne polecenia systemowe na serwerze (RCE), co może prowadzić do pełnego przejęcia systemu, kradzieży danych lub instalacji złośliwego oprogramowania.

Mitygacja

Należy zaktualizować Haraka do wersji nowszej niż 2.8.8. Jeśli natychmiastowa aktualizacja nie jest możliwa, należy rozważyć wyłączenie pluginu obsługi załączników ZIP. Szczegóły dostępne w referencjach producenta oraz w publicznie dostępnym exploicie pod adresem wskazanym w referencjach.

Kogo dotyczy

Haraka Project Haraka w wersji 2.8.8 i wcześniejszych (z aktywnym pluginem przetwarzającym załączniki ZIP)

Uwagi

Publicznie dostępny jest kod exploit (proof-of-concept) opublikowany przez Outflank NL w repozytorium GitHub pod nazwą harakiri-CVE-2016-1000282.py, co znacząco obniża próg wejścia dla potencjalnych atakujących.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Haraka Project Haraka

    APP
    Haraka Project
    ≤ 2.8.8
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-34752HIGH8.7ten sam produkt

Haraka is a Node.js mail server. Prior to version 3.1.4, sending an email with __proto__: as a header name cra...