Haraka w wersji 2.8.8 i wcześniejszych zawiera podatność typu command injection w pluginie przetwarzającym załączniki ZIP. Pozwala to nieuwierzytelnionemu atakującemu na zdalne wykonanie dowolnych poleceń systemowych.
▸ Pokaż oryginał (EN)
Haraka version 2.8.8 and earlier comes with a plugin for processing attachments for zip files. Versions 2.8.8 and earlier can be vulnerable to command injection.
Plugin Haraka odpowiedzialny za obsługę załączników w formacie ZIP nie sanityzuje odpowiednio danych wejściowych przed przekazaniem ich do wywołań systemowych. Atakujący może przesłać spreparowany załącznik ZIP zawierający złośliwe znaki lub sekwencje w nazwie pliku lub metadanych, które zostaną zinterpretowane jako polecenia systemowe. Prowadzi to do wykonania niezamierzonych poleceń w kontekście procesu serwera pocztowego.
Atakujący bez żadnego uwierzytelnienia może zdalnie wykonać dowolne polecenia systemowe na serwerze (RCE), co może prowadzić do pełnego przejęcia systemu, kradzieży danych lub instalacji złośliwego oprogramowania.
Należy zaktualizować Haraka do wersji nowszej niż 2.8.8. Jeśli natychmiastowa aktualizacja nie jest możliwa, należy rozważyć wyłączenie pluginu obsługi załączników ZIP. Szczegóły dostępne w referencjach producenta oraz w publicznie dostępnym exploicie pod adresem wskazanym w referencjach.
Haraka Project Haraka w wersji 2.8.8 i wcześniejszych (z aktywnym pluginem przetwarzającym załączniki ZIP)
Publicznie dostępny jest kod exploit (proof-of-concept) opublikowany przez Outflank NL w repozytorium GitHub pod nazwą harakiri-CVE-2016-1000282.py, co znacząco obniża próg wejścia dla potencjalnych atakujących.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HHaraka Project Haraka
APPHaraka Project≤ 2.8.8