CVE-2020-7247
OpenSMTPD दूरस्थ कोड निष्पादन भेद्यता
- प्रकाशित
- 29 जन॰ 2020
- अद्यतन
- 21 अक्टू॰ 2025
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 30 जन॰ 2020
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
smtp_session.c में smtp_mailaddr, OpenSMTPD 6.6 में, जैसा कि OpenBSD 6.6 और अन्य उत्पादों में उपयोग किया जाता है, दूरस्थ हमलावरों को एक क्राफ्टेड SMTP सत्र के माध्यम से root के रूप में मनमाने कमांड निष्पादित करने की अनुमति देता है, जैसा कि MAIL FROM फ़ील्ड में शेल मेटाकैरेक्टर द्वारा प्रदर्शित किया गया है। यह "अनकमेंटेड" डिफ़ॉल्ट कॉन्फ़िगरेशन को प्रभावित करता है। यह समस्या इनपुट सत्यापन की विफलता पर गलत रिटर्न मान के कारण मौजूद है।
स्रोत
15- exploitsएक्सप्लॉइट
सार्वजनिक एक्सप्लॉइट रिपॉजिटरी जिसमें Linux, Solaris, AIX, OpenBSD, Zyxel, Oracle और MySQL पर स्थानीय विशेषाधिकार वृद्धि (local privilege escalation), बफर ओवरफ्लो और डेटाबेस एक्सप्लॉइट्स शामिल हैं।
- CVE-2020-7247एक्सप्लॉइट
यह भेद्यता OpenBSD के मेल सर्वर OpenSMTPD के "smtp_mailaddr()" फ़ंक्शन में मौजूद है, और OpenBSD संस्करण 6.6 को प्रभावित करती है। यह एक हमलावर को रूट उपयोगकर्ता के रूप में "sleep 66" जैसे मनमाने शेल कमांड निष्पादित करने की अनुमति देती है।
- CVE-2020-7247एक्सप्लॉइट
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।