Buffer Overflow: Exim-Sicherheitslücke beim Verarbeiten von TLS-Namen

Im Mailserver Exim wurde eine Sicherheitslücke gefunden, die Angreifern das Ausführen von Code ermöglicht. Ein Update steht bereit.

Artikel veröffentlicht am ,
Erneut gibt es Sicherheitsprobleme mit dem Exim-Mailserver.
Erneut gibt es Sicherheitsprobleme mit dem Exim-Mailserver. (Bild: Petar Milošević, Wikimedia Commons/CC-BY-SA 3.0)

Ein Fehler bei der Verarbeitung von Hostnamen kann im Mailserver Exim zu einem Heap Overflow führen. Laut einer Analyse der Sicherheitsfirma Qualys könnte ein Angreifer dies dafür nutzen, Code mit Root-Rechten auszuführen. Systemadministratoren, die Exim nutzen, sollten schnellstmöglich ihre Server aktualisieren.

Das Problem tritt bei der Verarbeitung von Hostnamen in TLS auf. Bei verschlüsselten TLS-Verbindungen kann ein Client über die Funktion Server Name Indication (SNI) angeben, mit welchem Hostnamen er kommunizieren möchte. Mehrere Fehler in internen Exim-Funktionen zur Verarbeitung von Hostnamen führen dazu, dass hier ein Heap Buffer Overflow auftreten kann. Ausgelöst wird der Bug, wenn man einen Backslash via SNI schickt, der dann ein dahinterstehendes Null-Byte escaped.

Exploit soll nicht veröffentlicht werden

Qualys schreibt auch, dass es seinen Mitarbeitern gelungen sei, einen Exploit für diese Lücke zu entwickeln. Es sei aber nicht geplant, diesen Exploit zu veröffentlichen. Aber natürlich ist es möglich, dass andere Personen ebenfalls einen Exploit entwickeln und diesen öffentlich verfügbar machen.

Ob der Exploit auch funktioniert, wenn auf dem System Schutzmechanismen wie die Speicherrandomisierung ASLR aktiviert sind, geht aus dem Bericht von Qualys nicht hervor. Üblicherweise erschweren solche Mechanismen das Ausnutzen von derartigen Memory-Corruption-Lücken deutlich.

Laut der Ankündigung von Exim betrifft der Fehler die Version 4.92.1 und alle älteren Exim-Versionen. In Version 4.92.2 ist der Fehler behoben. In der CVE-Datenbank wird die Lücke unter der ID CVE-2019-15846 geführt.

Zudem sind in der Ankündigung von Exim auch alternative Möglichkeiten angegeben, wie man die Lücke vermeiden kann. So kann man etwa im Mailserver TLS abschalten, was aber kaum zu empfehlen ist, oder mittels einer Access Control List entsprechende Verbindungen filtern.

Für Debian und Ubuntu stehen bereits Updates zur Verfügung. Diese tragen andere Versionsnummern, da die Distributionen üblicherweise ältere Versionen für längere Zeit pflegen und Sicherheitsfixes zurückportieren.

Zweite Remote-Code-Execution-Lücke innerhalb kurzer Zeit

In Exim wurde bereits im Juni ein kritischer Fehler gefunden, der in vielen Situationen eine Codeausführung über das Netz erlaubte.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


Aktuell auf der Startseite von Golem.de
Quellcode auf Github
MS-DOS 4.00 ist jetzt Open Source

Nachdem der ehemalige CTO eine alte MS-DOS-Floppy entdeckt hat, veröffentlicht Microsoft ein Stück Betriebssystem-Geschichte.

Quellcode auf Github: MS-DOS 4.00 ist jetzt Open Source
Artikel
  1. Startrampe Set: Lego bietet Milchstraße und Nasa-Rakete Artemis als Bausatz
    Startrampe Set
    Lego bietet Milchstraße und Nasa-Rakete Artemis als Bausatz

    Lego hat zwei neue Sets vorgestellt, die für Weltraumenthusiasten gedacht sind: das Nasa-Artemis-Startrampen-Set und das Milchstraßen-Galaxie-Set.

  2. Tarifrunde: Montag erneut Streiktag bei der Deutschen Telekom
    Tarifrunde
    Montag erneut Streiktag bei der Deutschen Telekom

    Beim letzten Warnstreik bei der Telekom waren 12.500 Beschäftigte beteiligt. Diesmal wird breiter mobilisiert. Die Telekom versucht Schadensbegrenzung.

  3. Auszieh-Apps: Apple entfernt KI-Nudify-Apps aus dem App Store
    Auszieh-Apps
    Apple entfernt KI-Nudify-Apps aus dem App Store

    Apps, die Personen per KI ungefragt digital ausziehen, sind beliebt. Nun entfernt Apple einige dieser Anwendungen aus dem App Store - aber erst nach Hinweisen von Journalisten.

Du willst dich mit Golem.de beruflich verändern oder weiterbilden?
Zum Stellenmarkt
Zur Akademie
Zum Coaching
  • Schnäppchen, Rabatte und Top-Angebote
    Die besten Deals des Tages
    Daily Deals • Asus OLED-Monitor zum Tiefstpreis • Gigabyte GeForce RTX 4070 Ti im Sale • MediaMarkt: Asus Gaming-Laptop 999€ statt 1.599€ • Gamesplanet Spring Sale [Werbung]
    •  /