CERT-FI haavoittuvuustiedote 022/2003
1.4.2003
Haavoittuvuus Sendmail-ohjelmistossa
| |
|
|
| Kohde: |
- palvelimet ja palvelinsovellukset
|
Lisätietoja |
| Hyökkäystapa: |
- etäkäyttö
|
Lisätietoja |
| Hyväksikäyttö: |
- komentojen mielivaltainen suorittaminen
- käyttövaltuuksien laajentaminen
- palvelunestohyökkäys
|
Lisätietoja |
| Ratkaisu: |
- korjaava ohjelmistopäivitys
|
Lisätietoja |
Tässä varoituksessa käsiteltävä haavoittuvuus on uusi Sendmail-haavoittuuvuus. CERT-FI julkaisi äskettäin samantyyppistä Sendmail-tietoturvaongelmaa koskevan varoituksen 14/2003. Kyseisen varoituksen mukaan päivitetyt järjestelmät vaativat uuden päivityksen.
Sendmail on yleisin SMTP-sähköpostin välitysohjelmisto (MTA, Mail Transfer Agent). Sendmail-ohjelmiston sähköpostiviestin otsikkotietojen käsittelyosuudesta on löydetty uusi etähyödynnettävä haavoittuvuus. Haavoittuvuutta hyväksikäyttämällä hyökkääjä voi aikaansaada palvelunestotilanteen sendmail-palvelimessa tai suorittaa ohjelmakoodia sendmail-ohjelmiston oikeuksilla ja päästä haavoittuvan palvelimen pääkäyttäjäksi.
Hyökkäys palvelimelle voi tapahtua haavoittuvuutta hyödyntävän ohjelmakoodin sisältävällä sähköpostiviestillä. Myös sisäverkossa sijaitsevat Sendmail-palvelimet, jotka saavat kaiken käsiteltävän postiliikenteen esimerkiksi virussuodatuspalvelimen kautta, ovat alttiita haavoittuvuudelle.
HAAVOITTUVAT OHJELMISTOT:
SMTP-sähköpostipalvelimet joissa on käytössä
-
avoimeen lähdekoodiin perustuva Sendmail-ohjelmisto ennen versiota 8.12.9
-
Sendmail Pro 8 (kaikki versiot)
-
Sendmail Switch 2.1 ennen versiota 2.1.6
-
Sendmail Switch 2.2 ennen versiota 2.2.6
-
Sendmail Switch 3.0 ennen versiota 3.0.4
-
Sendmail for NT 2.X ennen versiota 2.6.3
-
Sendmail for NT 3.0 ennen versiota 3.0.4
RATKAISU- JA RAJOITUSMAHDOLLISUUDET:
Päivitä Sendmail-ohjelmisto korjattuun versioon tai asenna erillinen haavoittuvuuden korjaava ohjelmistopäivitys. Haavoittuvuus on korjattu avoimeen lähdekoodiin pohjautuvassa Sendmail-jakelun ohjelmistoversiossa 8.12.9.
LISÄTIETOA:
http://www.cert.org/advisories/CA-2003-12.html
http://www.sendmail.org/8.12.9.html
http://www.kb.cert.org/vuls/id/897604
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CAN-2003-0161
PÄIVITYSHISTORIA:
01.04.2003: Julkaistu
| Sivua päivitetty 09.08.2007 |
|
 |
Tulostusversio |