CVE-2020-7247
Vulnerabilità di esecuzione di codice remoto in OpenSMTPD
- Pubblicato
- 29 gen 2020
- Aggiornato
- 21 ott 2025
- Assegnazione CNA
- mitre
- Evidenza osservata
- 30 gen 2020
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAlto · prossimi 30 giorni
- Percentile
- 99,9%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
CISA noto sfruttato
Questo CVE appare nel catalogo CISA delle vulnerabilità sfruttate note.
Riepilogo
smtp_mailaddr in smtp_session.c in OpenSMTPD 6.6, come usato in OpenBSD 6.6 e altri prodotti, consente ad attaccanti remoti di eseguire comandi arbitrari come root tramite una sessione SMTP appositamente predisposta, come dimostrato da metacaratteri di shell in un campo MAIL FROM. Questo riguarda la configurazione predefinita "non commentata". Il problema esiste a causa di un valore di ritorno errato in caso di fallimento della validazione dell'input.
Fonti
15- exploitsExploit
Repository pubblico di exploit che copre escalation dei privilegi locali, buffer overflow ed exploit di database su Linux, Solaris, AIX, OpenBSD, Zyxel, Oracle e MySQL.
- CVE-2020-7247Exploit
Questa vulnerabilità esiste nella funzione “smtp_mailaddr()” del server di posta OpenSMTPD di OpenBSD e interessa la versione 6.6 di OpenBSD. Ciò consente a un attaccante di eseguire comandi shell arbitrari come “sleep 66” come utente root.
- CVE-2020-7247Exploit
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.