Krytyczna podatność typu command injection w urządzeniach Barracuda Email Security Gateway (wersje 5.1.3.001–9.2.0.006) umożliwia zdalnemu, nieuwierzytelnionemu atakującemu wykonanie dowolnych poleceń systemowych. Podatność jest aktywnie wykorzystywana przez cyberprzestępców, co potwierdzono w katalogu CISA KEV.
▸ Pokaż oryginał (EN)
A remote command injection vulnerability exists in the Barracuda Email Security Gateway (appliance form factor only) product effecting versions 5.1.3.001-9.2.0.006. The vulnerability arises out of a failure to comprehensively sanitize the processing of .tar file (tape archives). The vulnerability stems from incomplete input validation of a user-supplied .tar file as it pertains to the names of the files contained within the archive. As a consequence, a remote attacker can specifically format these file names in a particular manner that will result in remotely executing a system command through Perl's qx operator with the privileges of the Email Security Gateway product. This issue was fixed as part of BNSF-36456 patch. This patch was automatically applied to all customer appliances.
Podatność wynika z niepełnej walidacji danych wejściowych podczas przetwarzania archiwów .tar przesyłanych przez użytkownika. Atakujący może odpowiednio spreparować nazwy plików wewnątrz archiwum .tar w taki sposób, że zostaną one przekazane do operatora qx języka Perl bez właściwego oczyszczenia. W efekcie system wykonuje osadzone w nazwie pliku polecenia systemowe z uprawnieniami procesu Email Security Gateway, co klasyfikuje podatność jako CWE-20 (niewystarczająca walidacja danych wejściowych) oraz CWE-77 (command injection).
Atakujący może zdalnie wykonać dowolne polecenia systemowe z uprawnieniami bramy Email Security Gateway, co w praktyce oznacza pełne przejęcie kontroli nad urządzeniem, dostęp do przetwarzanych wiadomości e-mail oraz potencjalne użycie urządzenia jako punktu wejścia do sieci wewnętrznej organizacji.
Producent wydał patch BNSF-36456, który został automatycznie wdrożony na wszystkich urządzeniach klientów. Administratorzy powinni zweryfikować, czy patch został pomyślnie zainstalowany, a w razie wątpliwości skontaktować się z pomocą techniczną Barracuda. Ze względu na aktywne wykorzystywanie podatności oraz zalecenia Barracuda, należy rozważyć dodatkową inspekcję urządzeń pod kątem oznak kompromitacji. Szczegóły dostępne na stronie producenta: https://www.barracuda.com/company/legal/esg-vulnerability
Barracuda Email Security Gateway (wyłącznie w formie fizycznego urządzenia — appliance), wersje od 5.1.3.001 do 9.2.0.006, modele: ESG 300, ESG 400, ESG 600 oraz inne objęte tym zakresem wersji firmware.
Patch BNSF-36456 był automatycznie dystrybuowany przez producenta do wszystkich urządzeń klientów. Podatność widnieje w katalogu CISA Known Exploited Vulnerabilities, co potwierdza jej aktywne wykorzystywanie w środowiskach produkcyjnych.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:LBarracuda Email Security Gateway 300
HWBarracudawszystkie wersjeBarracuda Email Security Gateway 300 Firmware
OSBarracuda5.1.3.001 – 9.2.0.006Barracuda Email Security Gateway 400
HWBarracudawszystkie wersjeBarracuda Email Security Gateway 400 Firmware
OSBarracuda5.1.3.001 – 9.2.0.006Barracuda Email Security Gateway 600
HWBarracudawszystkie wersjeBarracuda Email Security Gateway 600 Firmware
OSBarracuda5.1.3.001 – 9.2.0.006Barracuda Email Security Gateway 800
HWBarracudawszystkie wersjeBarracuda Email Security Gateway 800 Firmware
OSBarracuda5.1.3.001 – 9.2.0.006Barracuda Email Security Gateway 900
HWBarracudawszystkie wersjeBarracuda Email Security Gateway 900 Firmware
OSBarracuda5.1.3.001 – 9.2.0.006
CISA KEV — szczegółyi
- Dostawcai
- Barracuda Networks
- Produkti
- Email Security Gateway (ESG) Appliance
- Data dodania do KEVi
- 26 maja 2023
- Termin remediation (USA)i
- 16 czerwca 2023(po terminie)
Zastosuj aktualizacje zgodnie z instrukcjami producenta.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
Urządzenie Barracuda Email Security Gateway (ESG) zawiera lukę w walidacji danych wejściowych dotycząca dostarczonego przez użytkownika pliku .tar, prowadzącą do zdalnego wstrzyknięcia poleceń.
▸ Pokaż oryginał (EN)
Barracuda Email Security Gateway (ESG) appliance contains an improper input validation vulnerability of a user-supplied .tar file, leading to remote command injection.
Powiązane podatności
Wstrzyknięcie parametrów w Barracuda ESG przez podatną bibliotekę Spreadsheet-ParseExcel
Barracuda RMM — RCE przez deserializację .NET Remoting w Service Center
Barracuda RMM – RCE przez insecure reflection w Service Center
Barracuda RMM: path traversal i RCE przez niezweryfikowany URL w WSDL
Barracuda WAF – obejście uwierzytelnienia przez token z query string