• Все разделы
  • Статьи
  • Медиа
  • Новости
  • Нормативные материалы
  • Конференции
  • Глоссарий

DSA-3105-1 heirloom-mailx -- обновление безопасности

Главная Специалистам База уязвимостей DSA-3105-1 heirloom-mailx -- обновление безопасности

Карточка уязвимости

Характеристики уязвимости

Уровень опасности
Оценка CVSS
Производитель ПО
Наименование ПО
Описание
В Heirloom mailx, реализации команды mail, были обнаружены
две уязвимости:

CVE-2004-2771
mailx интерпретирует метасимволы командной оболочки в некоторых адресах
    электронной почты.
CVE-2014-7844
Возможность mailx интерпретировать синтаксически корректные адреса
    электронной почты в качестве команд оболочки и выполнять их.

Выполнение команд оболочки может быть включено с помощью опции
expandaddr.
Заметьте, что данное обновление безопасности не удаляет все средства mailx
для выполнения команд. Сценарии, отправляющие почту на адреса, полученные из
ненадёжных источников (таких как веб-формы) должны использовать
разделитель -- до адреса электронной почты (что было исправлено
в данном обновлении), либо их следует изменить так, чтобы запускались команды
mail -t или sendmail -i -t, что позволяет
передавать адреса получателя в качестве заголовка почтового сообщения.
В стабильном выпуске (wheezy) эти проблемы были исправлены в
версии 12.5-2+deb7u1.
Рекомендуется обновить пакеты heirloom-mailx.
Как исправить
Проблема может быть решена обновлением операционной системы до следующих версий пакетов в зависимости от архитектуры:
Debian GNU/Linux 7:
noarch:
heirloom-mailx - 12.5-2+deb7u1
Ссылки
http://www.debian.org/security/dsa-3105/

Источник: CVE
Наименование: CVE-2004-2771
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2004-2771

Источник: CVE
Наименование: CVE-2014-7844
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2014-7844