CVE-2023-2868
Injeção remota de código no Barracuda Email Security Gateway
- Publicado
- 24 de mai. de 2023
- Atualizado
- 21 de out. de 2025
- Atribuindo CNA
- Evidência observada
- 26 de mai. de 2023
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAlto · próximos 30 dias
- Percentil
- 99,8%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
CISA conhecido explorado
Este CVE aparece no catálogo CISA Known Exploited Vulnerabilities.
Resumo
Existe uma vulnerabilidade de injeção remota de comandos no produto Barracuda Email Security Gateway (somente no formato appliance) que afeta as versões 5.1.3.001-9.2.0.006. A vulnerabilidade decorre da falha em sanitizar de forma abrangente o processamento de arquivos .tar (arquivos de fita). A vulnerabilidade decorre de uma validação incompleta da entrada de um arquivo .tar fornecido pelo usuário no que diz respeito aos nomes dos arquivos contidos no arquivo. Como consequência, um atacante remoto pode formatar esses nomes de arquivo de uma maneira específica que resultará na execução remota de um comando do sistema por meio do operador qx do Perl, com os privilégios do produto Email Security Gateway. Este problema foi corrigido como parte do patch BNSF-36456. Este patch foi aplicado automaticamente a todos os appliances dos clientes.
Fontes
3- poc-cve-2023-2868Exploit
Exploit de prova de conceito baseado em Ruby para a injeção de comandos CVE-2023-2868 no Barracuda ESG, entregando uma shell reversa para testes de penetração direcionados.
Exploit de prova de conceito para CVE-2023-2868, demonstrando a vulnerabilidade e fornecendo uma base para testes e validação de segurança.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.