Podatność w funkcji smtp_mailaddr w OpenSMTPD 6.6 umożliwia zdalnemu atakującemu wykonanie dowolnych poleceń z uprawnieniami root poprzez spreparowaną sesję SMTP. Jest to podatność krytyczna (CVSS 9.8), aktywnie wykorzystywana w atakach, niewymagająca żadnego uwierzytelnienia.
▸ Pokaż oryginał (EN)
smtp_mailaddr in smtp_session.c in OpenSMTPD 6.6, as used in OpenBSD 6.6 and other products, allows remote attackers to execute arbitrary commands as root via a crafted SMTP session, as demonstrated by shell metacharacters in a MAIL FROM field. This affects the "uncommented" default configuration. The issue exists because of an incorrect return value upon failure of input validation.
Błąd znajduje się w funkcji smtp_mailaddr w pliku smtp_session.c — podczas walidacji danych wejściowych funkcja ta zwraca nieprawidłową wartość w przypadku niepowodzenia weryfikacji, zamiast odrzucić nieprawidłowe dane. Atakujący może umieścić znaki specjalne powłoki systemowej (shell metacharacters) w polu MAIL FROM sesji SMTP. Ponieważ błędna wartość zwracana przez funkcję nie sygnalizuje błędu walidacji, spreparowane dane trafiają do dalszego przetwarzania i są interpretowane jako polecenia powłoki. Exploit działa na domyślnej konfiguracji serwera (tzw. 'uncommented' default configuration).
Atakujący zdalny, nieuwierzytelniony może wykonać dowolne polecenia systemowe z uprawnieniami root, co prowadzi do pełnego przejęcia kontroli nad systemem — kradzieży danych, instalacji backdoor lub dalszego lateral movement w sieci.
Należy niezwłocznie zaktualizować OpenSMTPD do wersji załatającej podatność zgodnie z zaleceniami producenta oraz referencjami. Dostępne są publiczne exploity (Packet Storm Security), co czyni aktualizację sprawą pilną. Jeśli aktualizacja nie jest natychmiast możliwa, należy rozważyć tymczasowe wyłączenie serwisu SMTP lub ograniczenie dostępu do niego wyłącznie do zaufanych źródeł przez firewall.
OpenSMTPD 6.6 (używany m.in. w OpenBSD 6.6), a także dystrybucje pakujące tę wersję: Debian Linux, Fedora, Canonical Ubuntu Linux
Podatność jest aktywnie exploitowana (CISA KEV). Dostępnych jest wiele publicznych exploitów, w tym proof-of-concept dla zdalnego wykonania kodu (RCE) oraz lokalnego privilege escalation. Błąd dotyczy domyślnej konfiguracji serwera, co znacząco zwiększa ekspozycję.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HCanonical Ubuntu
OSCanonical18.0419.10Debian
OSDebian10.09.0Fedora Project Fedora
OSFedoraproject32Openbsd Opensmtpd
APPOpenbsd6.6
CISA KEV — szczegółyi
- Dostawcai
- OpenBSD
- Produkti
- OpenSMTPD
- Data dodania do KEVi
- 25 marca 2022
- Termin remediation (USA)i
- 15 kwietnia 2022(po terminie)
Zastosuj aktualizacje zgodnie z instrukcjami producenta.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
smtp_mailaddr w smtp_session.c w OpenSMTPD, używany w OpenBSD i innych produktach, pozwala zddalnym atakującym na wykonanie arbitralnych poleceń jako root poprzez spreparowaną sesję SMTP.
▸ Pokaż oryginał (EN)
smtp_mailaddr in smtp_session.c in OpenSMTPD, as used in OpenBSD and other products, allows remote attackers to execute arbitrary commands as root via a crafted SMTP session.
Powiązane podatności
GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER
Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)
RCE przez deserializację PHP w Roundcube Webmail (parametr _from)
Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)
Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki