CVE-2023-2868
Inyección de código remota en Barracuda Email Security Gateway
- Publicado
- 24 may 2023
- Actualizado
- 21 oct 2025
- Asignación de CNA
- Evidencia observada
- 26 may 2023
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAlto · próximos 30 días
- Percentil
- 99,8 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
CISA conocida explotada
Este CVE aparece en el catálogo de vulnerabilidades explotadas conocidas de CISA.
Resumen
Existe una vulnerabilidad de inyección remota de comandos en el producto Barracuda Email Security Gateway (solo en su factor de forma de appliance) que afecta a las versiones 5.1.3.001-9.2.0.006. La vulnerabilidad surge de un fallo en la sanitización exhaustiva del procesamiento de archivos .tar (archivos de cinta). La vulnerabilidad se origina por una validación incompleta de la entrada de un archivo .tar proporcionado por el usuario en lo que respecta a los nombres de los archivos contenidos en el archivo. Como consecuencia, un atacante remoto puede formatear estos nombres de archivo de una manera específica que resultará en la ejecución remota de un comando del sistema a través del operador qx de Perl con los privilegios del producto Email Security Gateway. Este problema se corrigió como parte del parche BNSF-36456. Este parche se aplicó automáticamente a todos los appliances de los clientes.
Fuentes
3- poc-cve-2023-2868Exploit
Exploit de prueba de concepto basado en Ruby para la inyección de comandos CVE-2023-2868 en Barracuda ESG, que entrega una shell inversa para pruebas de penetración dirigidas.
Exploit de prueba de concepto para CVE-2023-2868, que demuestra la vulnerabilidad y proporciona una base para las pruebas y validación de seguridad.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.