
OpenSMTPD 6.6.2 원격 코드 실행 익스플로잇
익스플로잇 제목: OpenSMTPD 6.6.2 - 원격 코드 실행.
새 날짜: 2020-01-29.
익스플로잇 작성자: 1F98D.
원본 작성자: Qualys Security Advisory.
공급업체 홈페이지: https://www.opensmtpd.org/.
소프트웨어 링크: https://github.com/OpenSMTPD/OpenSMTPD/releases/tag/6.6.1p1.
버전: OpenSMTPD < 6.6.2.
테스트 환경: OpenBSD 6.6, OpenBSD 6.5, OpenBSD 6.4, OpenBSD 5.9.
OpenSMTPD(a8e222352f 커밋 이후, 6.6.2 버전 이전)는 사용자 제어 입력의 위험한 문자를 적절히 이스케이프하지 않습니다. 공격자는 이를 악용하여 대상 시스템에서 임의의 셸 명령을 실행할 수 있습니다.
sudo apt install python3-pip
pip3 install --user pwn
python3 poc1.py LHOST LPORT RHOST RPORT
https://packetstormsecurity.com/files/156145/OpenSMTPD-6.6.2-Remote-Code-Execution.html