CERT-FI haavoittuvuustiedote 014/2003
3.3.2003
Haavoittuvuus Sendmail-ohjelmistossa
| |
|
|
| Kohde: |
- palvelimet ja palvelinsovellukset
|
Lisätietoja |
| Hyökkäystapa: |
- etäkäyttö
|
Lisätietoja |
| Hyväksikäyttö: |
- komentojen mielivaltainen suorittaminen
- käyttövaltuuksien laajentaminen
|
Lisätietoja |
| Ratkaisu: |
- korjaava ohjelmistopäivitys
|
Lisätietoja |
Sendmail on yleisin SMTP-sähköpostin välitysohjelmisto (MTA, Mail Transfer Agent). Sendmail-ohjelmiston sähköpostiviestin otsikkotietojen käsittelyosuudesta on löydetty vakava puskuriylivuotohavoittuvuus. Haavoittuvuutta hyväksikäyttävä hyökkääjä voi suorittaa ohjelmakoodia sendmail-ohjelmiston oikeuksilla ja päästä haavoittuvan palvelimen pääkäyttäjäksi.
Hyökkäys palvelimelle voi tapahtua haavoittuvuutta hyödyntävän ohjelmakoodin sisältävällä sähköpostiviestillä.
HAAVOITTUVAT OHJELMISTOT:
SMTP-sähköpostipalvelimet joissa on käytössä
-
avoimeen lähdekoodiin perustuva Sendmail ohjelmisto versiosta 5.79 versioon 8.12.7
-
Sendmail Pro (kaikki versiot)
-
Sendmail Switch 2.1 ennen versiota 2.1.5
-
Sendmail Switch 2.2 ennen versiota 2.2.5
-
Sendmail Switch 3.0 ennen versiota 3.0.3
-
Sendmail for NT 2.X ennen versiota 2.6.2
-
Sendmail for NT 3.0 ennen versiota 3.0.3
RATKAISU- JA RAJOITUSMAHDOLLISUUDET:
Päivitä Sendmail-ohjelmisto versioon 8.12.8 tai asenna erillinen haavoittuvuuden korjaava ohjelmistopäivitys.
LISÄTIETOA:
http://www.cert.org/advisories/CA-2003-07.html
http://www.sendmail.org
http://www.sendmail.com
https://gtoc.iss.net/issEn/delivery/xforce/alertdetail.jsp?oid=21950
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2002-1337
PÄIVITYSHISTORIA:
03.03.2003: Julkaistu
04.03.2003: Päivitetty
| Sivua päivitetty 09.08.2007 |
|
 |
Tulostusversio |