CVE-2023-2868
Remote-Code-Injection in Barracuda Email Security Gateway
- Veröffentlicht
- 24.05.2023
- Aktualisiert
- 21.10.2025
- CNA zuweisen
- Beweise beobachtet
- 26.05.2023
Remote-Code-Injection in Barracuda Email Security Gateway
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HHoch · nächste 30 Tage
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Dieses CVE erscheint im CISA-Katalog „Known Exploited Vulnerabilities“.
Eine Schwachstelle zur entfernten Befehlseinschleusung existiert im Barracuda Email Security Gateway (nur Appliance-Formfaktor) und betrifft die Versionen 5.1.3.001-9.2.0.006. Die Schwachstelle entsteht durch eine unzureichende Bereinigung bei der Verarbeitung von .tar-Dateien (Bandarchiven). Sie beruht auf einer unvollständigen Eingabevalidierung einer vom Benutzer bereitgestellten .tar-Datei hinsichtlich der Namen der im Archiv enthaltenen Dateien. Infolgedessen kann ein entfernter Angreifer diese Dateinamen gezielt in einer bestimmten Weise formatieren, was dazu führt, dass über den qx-Operator von Perl ein Systembefehl mit den Berechtigungen des Email Security Gateway-Produkts remote ausgeführt wird. Dieses Problem wurde im Rahmen des Patches BNSF-36456 behoben. Dieser Patch wurde automatisch auf alle Kunden-Appliance angewendet.
Ruby-basierter Proof-of-Concept-Exploit für die Befehlsinjektion CVE-2023-2868 in Barracuda ESG, der eine Reverse Shell für gezielte Penetrationstests bereitstellt.
Proof-of-Concept-Exploit für CVE-2023-2868, der die Sicherheitslücke demonstriert und eine Grundlage für Sicherheitstests und Validierung bietet.
Proof-of-Concept- oder Exploit-Code für CVE-2023-2868, der auf eine bestimmte Schwachstelle für Sicherheitstests und -analysen abzielt.
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.