CVE-2023-51765
sendmail jusqu'à la version 8.17.2 permet le SMTP smuggling dans certaines configurations. Des attaquants distants peuvent utiliser une technique...
- Publié
- 24 déc. 2023
- Mise à jour
- 2 août 2024
- Attribution de CNA
- mitre
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:NFaible · 30 prochains jours
- Percentile
- 63,3 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
sendmail jusqu'à la version 8.17.2 permet le SMTP smuggling dans certaines configurations. Des attaquants distants peuvent utiliser une technique d'exploitation publiée pour injecter des messages électroniques avec une adresse MAIL FROM usurpée, permettant de contourner un mécanisme de protection SPF. Cela se produit parce que sendmail prend en charge <LF>.<CR><LF> alors que certains autres serveurs de messagerie populaires ne le prennent pas en charge. Ce problème est résolu dans les versions 8.18 et ultérieures avec « o » dans srv_features.
Sources
1Exploit de preuve de concept pour la vulnérabilité de contrebande SMTP CVE-2023-51764 dans Postfix, permettant l'usurpation d'e-mail et l'injection de messages via des sessions SMTP conçues.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.