CVE-2010-4345
Exim Privilege Escalation Vulnerability
Beschreibung
CVE-2010-4345 ist eine schwerwiegende Command-Injection-Schwachstelle in Exim Exim (Versionen <= 4.72). Die Schwachstelle ermöglicht lokalen Benutzern in Exim die Erhöhung ihrer Rechte, indem sie die Fähigkeit des Exim-Benutzerkontos ausnutzen, eine alternative Konfigurationsdatei mit Direktiven anzugeben, die beliebige Befehle enthalten. CISA hat CVE-2010-4345 in den Known Exploited Vulnerabilities-Katalog aufgenommen und damit die aktive Ausnutzung bestätigt. Mit einem EPSS-Score von 4,02 % (88,3. Perzentile) besteht eine beachtliche Ausnutzungswahrscheinlichkeit.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| exim | exim | <= 4.72 |
| opensuse | opensuse | 11.1; 11.2; 11.3 |
| debian | debian linux | 5.0 |
| canonical | ubuntu linux | 6.06; 8.04; 9.10; 10.04; 10.10 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Referenzen
- http://bugs.exim.org/show_bug.cgi?id=1044(Issue Tracking, Patch)
- http://lists.exim.org/lurker/message/20101209.172233.abcba158.en.html(Mailing List, Patch)
- http://lists.exim.org/lurker/message/20101210.164935.385e04d0.en.html(Mailing List)
- http://lists.opensuse.org/opensuse-security-announce/2010-12/msg00003.html(Mailing List, Third Party Advisory)
- http://openwall.com/lists/oss-security/2010/12/10/1(Mailing List)
- http://secunia.com/advisories/42576(Broken Link, Vendor Advisory)
- http://secunia.com/advisories/42930(Broken Link)
- http://secunia.com/advisories/43128(Broken Link)
- http://secunia.com/advisories/43243(Broken Link)
- http://www.cpanel.net/2010/12/critical-exim-security-update.html(Broken Link)
- http://www.debian.org/security/2010/dsa-2131(Mailing List, Third Party Advisory)
- http://www.debian.org/security/2011/dsa-2154(Mailing List, Third Party Advisory)
- http://www.exim.org/lurker/message/20101207.215955.bb32d4f2.en.html(Mailing List, Vendor Advisory)
- http://www.kb.cert.org/vuls/id/758489(Third Party Advisory, US Government Resource)
- http://www.metasploit.com/modules/exploit/unix/smtp/exim4_string_format(Third Party Advisory)
- http://www.openwall.com/lists/oss-security/2021/05/04/7(Mailing List)
- http://www.redhat.com/support/errata/RHSA-2011-0153.html(Broken Link)
- http://www.securityfocus.com/archive/1/515172/100/0/threaded(Broken Link, Third Party Advisory, VDB Entry)
- http://www.securityfocus.com/bid/45341(Broken Link, Third Party Advisory, VDB Entry)
- http://www.securitytracker.com/id?1024859(Broken Link, Third Party Advisory, VDB Entry)
- http://www.theregister.co.uk/2010/12/11/exim_code_execution_peril/(Press/Media Coverage, Third Party Advisory)
- http://www.ubuntu.com/usn/USN-1060-1(Third Party Advisory)
- http://www.vupen.com/english/advisories/2010/3171(Broken Link, Vendor Advisory)
- http://www.vupen.com/english/advisories/2010/3204(Broken Link, Vendor Advisory)
- http://www.vupen.com/english/advisories/2011/0135(Broken Link)
- http://www.vupen.com/english/advisories/2011/0245(Broken Link)
- http://www.vupen.com/english/advisories/2011/0364(Broken Link)
- https://bugzilla.redhat.com/show_bug.cgi?id=662012(Issue Tracking, Patch)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2010-4345(US Government Resource)
Schwachstellentyp
CWE-77: Unsachgemäße Neutralisierung von Spezialelementen in einem Befehl ('Command Injection')
Command Injection ist eine kritische Schwachstelle, die auftritt, wenn Software einen Befehl ganz oder teilweise unter Verwendung von extern beeinflussten Eingaben einer vorgelagerten Komponente konstruiert, aber Spezialelemente, die den beabsichtigten Befehl bei der Ausführung modifizieren könnten, nicht oder nicht korrekt neutralisiert. Dies ermöglicht Angreifern, bösartige Befehle einzuschleusen, die vom zugrundeliegenden System mit denselben Privilegien wie die anfällige Anwendung ausgeführt werden. Bei CVE-2010-4345 manifestiert sich diese Schwäche in Exim Exim: Die Schwachstelle ermöglicht lokalen Benutzern in Exim die Erhöhung ihrer Rechte, indem sie die Fähigkeit des Exim-Benutzerkontos ausnutzen, eine alternative Konfigurationsdatei mit Direktiven anzugeben, die beliebige Befehle enthalten.
Weitere Informationen: CWE-77 — Unsachgemäße Neutralisierung von Spezialelementen in einem Befehl ('Command Injection')
Auswirkungsanalyse
CVE-2010-4345 stellt eine erhebliche Bedrohung für Organisationen dar, die Exim Exim verwenden, mit einem CVSS-Score von 7.8. Eine erfolgreiche Ausnutzung kann die Vertraulichkeit, Integrität und Verfügbarkeit betroffener Systeme vollständig kompromittieren. Angreifer können auf sensible Daten zugreifen, Systemkonfigurationen oder Daten verändern und die Dienstverfügbarkeit stören. Obwohl der lokale Angriffsvektor einen initialen Zugang zum System erfordert, werden Privilege-Escalation-Schwachstellen häufig mit anderen Exploits verkettet, um vollständige Systemkompromittierung zu erreichen.
Exploit-Reifegrad
CVE-2010-4345 ist im CISA Known Exploited Vulnerabilities-Katalog gelistet, was die Ausnutzung in realen Angriffen bestätigt. Der EPSS-Score von 4,02 % (88,3. Perzentile) reflektiert eine beachtliche Ausnutzungswahrscheinlichkeit im Vergleich zu anderen Schwachstellen. Obwohl diese Schwachstelle über 16 Jahre alt ist, bleibt sie aufgrund der Persistenz ungepatchter Legacy-Systeme in Produktionsumgebungen relevant.
Behebung
- Pflichtmaßnahme laut CISA KEV: Wenden Sie umgehend Herstellerpatches an. Aktualisieren Sie Exim Exim von den betroffenen Versionen (<= 4.72) auf die neueste gepatchte Version.
- Bis der Patch angewendet wird, erzwingen Sie das Prinzip der minimalen Rechte, indem Sie den lokalen Benutzerzugriff auf diejenigen beschränken, die ihn benötigen, und die Ausführung nicht vertrauenswürdiger Anwendungen auf betroffenen Systemen einschränken.
- Überwachen Sie betroffene Systeme auf Anzeichen einer Kompromittierung, indem Sie Sicherheitsprotokolle auf anomale Aktivitäten, unautorisierte Zugriffsversuche und unerwartete Systemänderungen im Zusammenhang mit Exim überprüfen.
- Bewerten Sie, ob betroffene Exim-Exim-Installationen noch vom Hersteller unterstützt werden. End-of-Life-Systeme sollten für die Migration auf unterstützte Alternativen priorisiert werden.
- Überprüfen und aktualisieren Sie den Schwachstellenmanagement-Prozess Ihrer Organisation, um sicherzustellen, dass CISA-KEV-Einträge mit einer Behebungsfrist bis zum 15.04.2022 innerhalb des vorgegebenen Zeitrahmens bearbeitet werden.
Technische Details
CVE-2010-4345 ist unter CWE-77 (Unsachgemäße Neutralisierung von Spezialelementen in einem Befehl ('Command Injection')) klassifiziert und betrifft Exim Exim in den Versionen <= 4.72. Die Schwachstelle ermöglicht lokalen Benutzern in Exim die Erhöhung ihrer Rechte, indem sie die Fähigkeit des Exim-Benutzerkontos ausnutzen, eine alternative Konfigurationsdatei mit Direktiven anzugeben, die beliebige Befehle enthalten. Die Schwachstelle ist mit lokalem Zugang zum Zielsystem ausnutzbar, mit geringer Angriffskomplexität, mit niedrigen Privilegien. Der CVSS-3.1-Basiswert von 7.8 (HIGH) spiegelt hohe Auswirkungen auf die Vertraulichkeit, hohe Auswirkungen auf die Integrität und hohe Auswirkungen auf die Verfügbarkeit wider.
Häufig gestellte Fragen
Wird CVE-2010-4345 aktiv ausgenutzt?
Ja. CVE-2010-4345 ist im CISA Known Exploited Vulnerabilities-Katalog gelistet, was die aktive Ausnutzung in freier Wildbahn bestätigt. Der EPSS-Score von 4,02 % (88,3. Perzentile) weist auf eine beachtliche Ausnutzungswahrscheinlichkeit hin.
Welche Produkte sind von CVE-2010-4345 betroffen?
CVE-2010-4345 betrifft hauptsächlich Exim Exim sowie Opensuse Opensuse, Debian Debian Linux, Canonical Ubuntu Linux. Die betroffenen Versionen umfassen <= 4.72. Organisationen sollten prüfen, ob Instanzen der betroffenen Software in ihrer Umgebung betrieben werden.
Wie behebe ich CVE-2010-4345?
Wenden Sie die Herstellerupdates gemäß den Anweisungen an. Aktualisieren Sie konkret von den betroffenen Versionen (<= 4.72) auf die neueste gepatchte Version von Exim. Bis das Update angewendet wird, beschränken Sie lokale Zugriffsrechte und überwachen Sie verdächtige Aktivitäten auf betroffenen Systemen.
Wie schwerwiegend ist CVE-2010-4345?
CVE-2010-4345 hat einen CVSS-3.1-Score von 7.8 und ist als HIGH eingestuft. Diese hohe Einstufung weist auf erhebliche potenzielle Auswirkungen auf betroffene Systeme hin. Die Aufnahme in den CISA-KEV-Katalog bedeutet, dass Organisationen diese Schwachstelle innerhalb der vorgegebenen Frist beheben müssen.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.