← volver
CVE-2020-7247

CVE-2020-7247

CVSS 9.8 CRITICALEPSS 99.0%● KEVCWE-755
En resumen

OpenSMTPD 6.6 permite que atacantes remotos ejecuten comandos arbitrarios como root a través de una sesión SMTP manipulada, usando metacaracteres de shell en el campo MAIL FROM. Esta es una vulnerabilidad crítica que afecta la configuración predeterminada y puede comprometer completamente el sistema.

Detalle técnico

Una falla en la validación de entrada de la función smtp_mailaddr en smtp_session.c causa un retorno incorrecto, permitiendo que atacantes remotos no autenticados inyecten metacaracteres de shell mediante el comando MAIL FROM. La vulnerabilidad permite ejecución de comandos arbitrarios con privilegios root en sistemas OpenBSD 6.6 afectados ejecutando OpenSMTPD 6.6 con configuración predeterminada.

Resumen generado y traducido por IA a partir de la descripción oficial.
smtp_mailaddr in smtp_session.c in OpenSMTPD 6.6, as used in OpenBSD 6.6 and other products, allows remote attackers to execute arbitrary commands as root via a crafted SMTP session, as demonstrated by shell metacharacters in a MAIL FROM field. This affects the "uncommented" default configuration. The issue exists because of an incorrect return value upon failure of input validation.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Productos afectados
n/a · n/a
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.

¿Quieres saber si tu infraestructura está expuesta a esto?

Hablar con TrueHacking →