CVE-2023-51765
sendmail के 8.17.2 तक के संस्करण कुछ कॉन्फ़िगरेशनों में SMTP स्मगलिंग की अनुमति देते हैं। दूरस्थ हमलावर एक प्रकाशित शोषण तकनीक का उपयोग करके नकली MAIL FROM पते के साथ ई-मेल संदेश इंजेक्ट कर सकते हैं, जिससे SPF...
- प्रकाशित
- 24 दिस॰ 2023
- अद्यतन
- 2 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 63.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
sendmail के 8.17.2 तक के संस्करण कुछ कॉन्फ़िगरेशनों में SMTP स्मगलिंग की अनुमति देते हैं। दूरस्थ हमलावर एक प्रकाशित शोषण तकनीक का उपयोग करके नकली MAIL FROM पते के साथ ई-मेल संदेश इंजेक्ट कर सकते हैं, जिससे SPF सुरक्षा तंत्र को बायपास किया जा सकता है। ऐसा इसलिए होता है क्योंकि sendmail <LF>.<CR><LF> का समर्थन करता है, लेकिन कुछ अन्य लोकप्रिय ई-मेल सर्वर ऐसा नहीं करते। इसे 8.18 और उसके बाद के संस्करणों में srv_features में 'o' के साथ हल किया गया है।
स्रोत
1Postfix में CVE-2023-51764 SMTP स्मगलिंग भेद्यता के लिए प्रूफ-ऑफ-कॉन्सेप्ट शोषण, क्राफ्टेड SMTP सत्रों के माध्यम से ईमेल स्पूफिंग और संदेश इंजेक्शन सक्षम करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।