Карточка уязвимости
Характеристики уязвимости
Уровень опасности
Оценка CVSS
Производитель ПО
Наименование ПО
heirloom-mailx
(any)
Описание
В Heirloom mailx, реализации команды mail, были обнаружены
две уязвимости:
CVE-2004-2771
mailx интерпретирует метасимволы командной оболочки в некоторых адресах
электронной почты.
CVE-2014-7844
Возможность mailx интерпретировать синтаксически корректные адреса
электронной почты в качестве команд оболочки и выполнять их.
Выполнение команд оболочки может быть включено с помощью опции
expandaddr.
Заметьте, что данное обновление безопасности не удаляет все средства mailx
для выполнения команд. Сценарии, отправляющие почту на адреса, полученные из
ненадёжных источников (таких как веб-формы) должны использовать
разделитель -- до адреса электронной почты (что было исправлено
в данном обновлении), либо их следует изменить так, чтобы запускались команды
mail -t или sendmail -i -t, что позволяет
передавать адреса получателя в качестве заголовка почтового сообщения.
В стабильном выпуске (wheezy) эти проблемы были исправлены в
версии 12.5-2+deb7u1.
Рекомендуется обновить пакеты heirloom-mailx.
две уязвимости:
CVE-2004-2771
mailx интерпретирует метасимволы командной оболочки в некоторых адресах
электронной почты.
CVE-2014-7844
Возможность mailx интерпретировать синтаксически корректные адреса
электронной почты в качестве команд оболочки и выполнять их.
Выполнение команд оболочки может быть включено с помощью опции
expandaddr.
Заметьте, что данное обновление безопасности не удаляет все средства mailx
для выполнения команд. Сценарии, отправляющие почту на адреса, полученные из
ненадёжных источников (таких как веб-формы) должны использовать
разделитель -- до адреса электронной почты (что было исправлено
в данном обновлении), либо их следует изменить так, чтобы запускались команды
mail -t или sendmail -i -t, что позволяет
передавать адреса получателя в качестве заголовка почтового сообщения.
В стабильном выпуске (wheezy) эти проблемы были исправлены в
версии 12.5-2+deb7u1.
Рекомендуется обновить пакеты heirloom-mailx.
Как исправить
Проблема может быть решена обновлением операционной системы до следующих версий пакетов в зависимости от архитектуры:
Debian GNU/Linux 7:
noarch:
heirloom-mailx - 12.5-2+deb7u1
Debian GNU/Linux 7:
noarch:
heirloom-mailx - 12.5-2+deb7u1
Ссылки
http://www.debian.org/security/dsa-3105/
Источник: CVE
Наименование: CVE-2004-2771
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2004-2771
Источник: CVE
Наименование: CVE-2014-7844
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2014-7844
Источник: CVE
Наименование: CVE-2004-2771
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2004-2771
Источник: CVE
Наименование: CVE-2014-7844
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2014-7844