Faille 0-Day pour le serveur de mail Exim 4

0
74

Deux vulnérabilités, exploitées depuis 2 ans ont été découvertes pour le serveur de mail Exim4.

Sergey Kononenko, employé d’une société ukrainienne, suite à un piratage de son infrastructure, a découvert sans le savoir une vulnérabilité dans le serveur de mail Exim4, qui était exploitable depuis deux ans !

Cette vulnérabilité a été remontée, le 7 Décembre , aux mainteneurs du logiciel Exim, et la rumeur c’est vite répandue parmi le monde des chercheurs en sécurité informatique. Il n’aura pas fallu plus de trois jours pour que les chercheurs de Rapid7, auteurs de la suite de pen-test Metasploit , développe un PoC valide qui affecte la plupart des installations Exim sur toutes plateformes confondues (Debian, Ubuntu, Red Hat, Centos, etc.).

De part la même occasion, ce n’est pas une, mais deux vulnérabilités qui ont été découverte. La première, CVE-2010-4344 , permet de lancer de façon distante du code arbitraire avec les droits de l’utilisateur invoquant le logiciel de mail Exim. La deuxième, CVE-2010-4345 , quand à elle, permet une escalade de privilèges depuis l’utilisateur invoquant le logiciel de mail Exim vers le super utilisateur root. Autant dire que les carottes sont cuites.

Ci-dessous une vidéo de démonstration de l’exploitation des vulnérabilités par le biais de Metasploit.


[youtube DnSgOGIxjaQ nolink]


Ce qui est intéressant, voir même attristant dans cette histoire, c’est que la première vulnérabilité avait été corrigée le 2 Décembre 2008 , mais cette correction n’avait pas été marquée comme une correction de vulnérabilité. Ce manque de communication, ou de perception des conséquences de ne pas marquer cette correction comme une mise à jour de sécurité aura eu comme conséquence que les distributions (Debian, Ubuntu, Red Hat, Centos, etc.) incluant Exim n’ont pas été averti de cette vulnérabilité, et que donc la mise à jour de cette vulnérabilité cachée n’a jamais été effectuée jusqu’à aujourd’hui.

Nous vous conseillons donc de mettre à jour leur logiciel Exim afin de vous éviter de longue nuit blanche.


Source : Zataz