PT-2022-10299 · Exim+5 · Exim+5

CVE-2021-33912

·

Publicado

2021-10-15

·

Atualizado

2024-11-26

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Versões da libspf2 anteriores à 1.2.11
Descrição
O problema está relacionado a um estouro de buffer baseado em heap de quatro bytes que pode permitir que invasores remotos executem código arbitrário por meio de uma mensagem de e-mail não autenticada, enviada de qualquer lugar da Internet com um registro DNS SPF manipulado. Isso se deve ao uso incorreto da função sprintf em SPF record expand data no arquivo spf expand.c. O código vulnerável pode fazer parte da cadeia de suprimentos da infraestrutura de e-mail de um site, mas na maioria das vezes não é o caso.
Recomendações
Para versões anteriores à 1.2.11, atualize para a versão 1.2.11 ou posterior para resolver o problema. Como solução temporária, considere restringir o uso da libspf2 nas configurações da infraestrutura de e-mail até que um patch seja aplicado. Evite usar a libspf2 com configurações adicionais no Exim ou com patches não oficiais para o Postfix até que o problema seja resolvido.

Exploit

Correção

RCE

Memory Corruption

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALT-PU-2021-3046
ALT-PU-2022-2548
ALT-PU-2024-1215
CVE-2021-33912
DLA-2890-1
ROSA-SA-2024-2528
USN-6584-1
USN-6584-2

Produtos afetados

Alt Linux
Exim
Linuxmint
Postfix
Ubuntu
Libspf2