image

Exim-mailservers kwetsbaar door kritieke beveiligingslekken

dinsdag 4 mei 2021, 17:46 door Redactie, 7 reacties

Beheerders van Exim-mailservers zijn gewaarschuwd voor meerdere kritieke kwetsbaarheden in de populaire mailserversoftware die wereldwijd op miljoenen servers draait. Het gaat in totaal om 21 beveiligingslekken die deels al sinds 2004 in Exim aanwezig zijn en "21Nails" worden genoemd.

Tien van deze kwetsbaarheden zijn op afstand door aanvallers te misbruiken en maken het mogelijk om code op kwetsbare mailservers uit te voeren. Via de overige elf beveiligingslekken kan een aanvaller die toegang tot de server heeft zijn rechten verhogen en bijvoorbeeld code als root uitvoeren. Door het combineren van de kwetsbaarheden kan een ongeauthenticeerde aanvaller op afstand code uitvoeren en rootrechten op de mailserver krijgen.

De kwetsbaarheden werden vorig jaar oktober door securitybedrijf Qualys aan het Exim-ontwikkelteam gemeld. "Vanwege verschillende interne redenen duurde het langer dan normaal voor het Exim-ontwikkelteam om deze problemen tijdig te verhelpen", zo laat Exim-ontwikkelaar Heiko Schlittermann op de Exim-mailinglist weten.

Qualys heeft technische details over de 21 kwetsbaarheden gepubliceerd maar zegt geen exploits voor de beveiligingslekken openbaar te zullen maken. Het securitybedrijf moedigt beveiligingsonderzoekers aan om hun eigen exploits te ontwikkelen. De vandaag gepubliceerde advisory zou hiervoor voldoende informatie moeten bevatten. Beheerders wordt opgeroepen om te updaten naar Exim 4.94.2, waarin de gevonden problemen zijn verholpen.

Kwetsbaarheden in Exim zijn in het verleden geregeld door aanvallers misbruikt. Zo werd de Russische inlichtingendienst GRU vorig jaar nog door de Amerikaanse geheime dienst NSA beschuldigd van het aanvallen van kwetsbare Exim-mailservers. Volgens zoekmachine Shodan zijn er vier miljoen Exim-servers vanaf het internet toegankelijk.

Image

Reacties (7)
04-05-2021, 23:23 door Anoniem
Slecht dat Exim proof of concepts beschikbaar heeft gesteld. Dit is geen responsible disclosure en geen service voor Exim gebruikers.
05-05-2021, 01:01 door Anoniem
Qualys heeft technische details over de 21 kwetsbaarheden gepubliceerd maar zegt geen exploits voor de beveiligingslekken openbaar te zullen maken.

Uh, hier staat de code:
http://exim.org/static/doc/security/CVE-2020-qualys/CVE-2020-28007-LFDIR.txt

Dat was moeilijk te vinden, twee mouse-clicks vanaf dit security.nl artikel.
05-05-2021, 09:33 door Anoniem
Gelukkig hebben we hier Office 365 draaien.
05-05-2021, 13:19 door Anoniem
Door Anoniem: Gelukkig hebben we hier Office 365 draaien.
Office365 is geen MTA. Meest gebruikte MTA is waarschijnlijk postfix.
06-05-2021, 11:10 door Anoniem
Door Anoniem:
Door Anoniem: Gelukkig hebben we hier Office 365 draaien.
Office365 is geen MTA. Meest gebruikte MTA is waarschijnlijk postfix.
Waarom niet? Het verwerkt ook gewoon een MTA. Het is alleen een totaal product.
07-05-2021, 03:26 door Anoniem
Door Anoniem: Gelukkig hebben we hier Office 365 draaien.

Microsoft is een privacy ontkenner. Gek genoeg is men alleen in NL zo gek om massaal Office 365 te gebruiken, in de VS gebeurt dat niet. Het is natuurlijk handig als je kan zeggen dat iedereen het doet, maar als iedereen in een sloot springt, spring ik er niet achteraan.
08-05-2021, 00:19 door Anoniem
Door Anoniem:
Door Anoniem: Gelukkig hebben we hier Office 365 draaien.

Microsoft is een privacy ontkenner. Gek genoeg is men alleen in NL zo gek om massaal Office 365 te gebruiken, in de VS gebeurt dat niet. Het is natuurlijk handig als je kan zeggen dat iedereen het doet, maar als iedereen in een sloot springt, spring ik er niet achteraan.
Nederland is een Microsoft fanclub.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.