Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2024-00108

CVSS: 6.5
22.12.2023

Уязвимость реализации протокола SMTP почтового сервера Exim, позволяющая нарушителю обойти политику безопасности SPF (Sender Policy Framework) и отправить скрытый HTTP-запрос (атака типа HTTP Request Smuggling)

Уязвимость реализации протокола SMTP почтового сервера Exim связана с отсутствием проверки целостности сообщений при обработке последовательности . Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, обойти политику безопасности SPF (Sender Policy Framework) и отправить скрытый HTTP-запрос (атака типа HTTP Request Smuggling)
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 22.12.2023
Класс уязвимости: Уязвимость архитектуры
Наличие эксплойта: Существует в открытом доступе
Способ эксплуатации: Данные уточняются
Способ устранения: Нет данных
Меры по устранению: Использование рекомендаций:
Для Exim:
https://git.exim.org/exim.git/commit/5bb786d5ad568a88d50d15452aacc8404047e5ca
https://git.exim.org/exim.git/commit/cf1376206284f2a4f11e32d931d4aade34c206c5
https://github.com/Exim/exim/releases/tag/exim-4.97.1

Для РедОС: http://repo.red-soft.ru/redos/7.3c/x86_64/updates/

Компенсирующие меры:
Отключите конфигурацию CHUNKING или PIPELINING для входящих соединений.

Для ОСОН ОСнова Оnyx (версия 2.10):
Обновление программного обеспечения exim4 до версии 4.92-8+deb10u9

Для ОС Astra Linux:
обновить пакет exim4 до 4.96-15+deb12u5.astra3 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2024-0830SE17

Для ОС Astra Linux Special Edition 1.8:
обновить пакет exim4 до 4.96-15+deb12u5.astra3 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se18-bulletin-2024-0905SE18MD

Для Astra Linux Special Edition 4.7 для архитектуры ARM:
обновить пакет exim4 до 4.96-15+deb12u5.astra3 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se47-bulletin-2024-1031SE47

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-77 The product constructs all or part of a command using externally-influenced input from an upstream component, but it does not neutralize or incorrectly neutralizes special elements that could modify the intended command when it is sent to a downstream component.
CWE-924 The product establishes a communication channel with an endpoint and receives a message from that endpoint, but it does not sufficiently ensure that the message was not modified during transmission.

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2023-51766 Exim before 4.97.1 allows SMTP smuggling in certain PIPELINING/CHUNKING configurations. Remote attackers can use a published...

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
6.4 MEDIUM 2.0 AV:N/AC:L/Au:N/C:P/I:P/A:N
6.5 MEDIUM 3.0 AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N

Идентификаторы других систем описаний уязвимостей

CVE-2023-51766
Вендор:
  • ООО «Ред Софт»
  • ООО «РусБИТех-Астра»
  • GNU General Public License
  • АО "НППКТ"
Тип ПО:
  • Операционная система
  • Сетевое программное средство
Наименование ПО:
  • РЕД ОС
  • Astra Linux Special Edition
  • exim
  • ОСОН ОСнова Оnyx
Версия ПО:
  • 7.3 (РЕД ОС)
  • 1.7 (Astra Linux Special Edition)
  • 4.7 (Astra Linux Special Edition)
  • до 4.97 включительно (exim)
  • до 2.10 (ОСОН ОСнова Оnyx)
  • 1.8 (Astra Linux Special Edition)
ОС и аппаратные платформы:
  • РЕД ОС (7.3)
  • Astra Linux Special Edition (1.7)
  • Astra Linux Special Edition (4.7)
  • ОСОН ОСнова Оnyx (до 2.10)
  • Astra Linux Special Edition (1.8)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.