Privilegieneskalation by Design Sicherheitslücke im Stalwart Mail Server entdeckt

Table of Contents

Eine kürzlich entdeckte Privilegienseskalations-Sicherheitslücke im Open Source Stalwart Mail Server betrifft alle Versionen bis einschließlich 0.7.3. Die Sicherheitslücke CVE-2024-35187 (CVSS Score 9.1 / 10) ermöglicht es Angreifern, die bereits beliebigen Code als Benutzer des Stalwart-Mail-Servers ausführen können, vollständigen Root-Zugriff auf das System zu erlangen.

Angreifer, die bereits die Fähigkeit zur Ausführung von beliebigem Code als Benutzer des Stalwart-Mail-Servers (einschließlich Web-Interface-Administratoren) erlangt haben, können durch diese Schwachstelle vollständigen Root-Zugriff auf das System erhalten.

Normalerweise werden Systemdienste als separater Benutzer (nicht als Root) ausgeführt, um sicherzustellen, dass ein Angreifer im Falle einer erfolgreichen Attacke auf den aktuellen Dienst isoliert bleibt. Andere Systemdienste und das System selbst bleiben somit geschützt. Der Stalwart-Mail-Server läuft zwar als separater Benutzer, kann sich jedoch auf einfache Weise selbst wieder vollständige Privilegien geben, was diese Schutzmaßnahme praktisch wirkungslos macht.

Tatsächlich ist dieser Vorgang so einfach, dass es sogar eine Web-Admin-GUI dafür gibt:

  1. Ändern der Konfiguration: Man kann die Konfiguration so ändern, dass der Stalwart-Mail-Server als Root läuft, entweder durch Überschreiben der Datei als lokaler Stalwart-Mail-Benutzer oder über das Netzwerk mithilfe der Admin-Oberfläche (mit Admin-Zugangsdaten).
  2. Ausführen beliebiger Befehle: Es ist möglich, beliebige Befehle als Root auszuführen, indem man diese als Pipe-Filter konfiguriert und diese Filter auslöst (technisch gesehen nicht Teil der Privilegieneskalation; ungetestet).

Auswirkungen

  • Serveradministratoren: Serveradministratoren, die die Admin-Zugangsdaten zum Mail-Server herausgegeben haben, wollten möglicherweise nicht den vollständigen Root-Zugriff auf das System gewähren.
  • Angegriffene Benutzer: Jeder angegriffene Benutzer, bei dem Angreifer die Möglichkeit zur Ausführung von beliebigem Code durch eine andere Schwachstelle erlangt haben.

Es wird empfohlen aud die Version 0.8.0 des Stalwart-Mail-Servers zu aktualisieren, um diese kritische Sicherheitslücke zu schließen. Zusätzlich sollten Administratoren sicherstellen, dass nur vertrauenswürdige Benutzer Zugang zu Admin-Zugangsdaten und Konfigurationsdateien haben.

Related Posts

Zabbix Sicherheitslücke CVE-2024-22120: Timing-basierte SQL-Injection

Die Entwickler von Zabbix haben eine kritische Sicherheitslücke (CVE-2024-22120) in der Zabbix Server Audit Log-Funktion geschlossen. Diese Schwachstelle ermöglicht eine Timing-basierte SQL-Injection, die zur Eskalation von Benutzerrechten und potenziell sogar zur Remote Code Execution (RCE) führen kann. Die Lücke wurde in der Version 6.0.28rc1, 6.4.13rc1 und 7.0.0beta2 behoben.

Read More

Local Code Injection Schwachstelle in Zammad

Die Sicherheitslücke (CVE-2024-36078) betrifft die Open-Source-Helpdesk- und Support-Software Zammad. Diese Schwachstelle ermöglicht es einem lokalen Angreifer, beliebigen Code in Zammad-Prozesse zu injizieren, indem er die Dateiberechtigungen eines Ruby-Gems ausnutzt, das von Zammad gebündelt wird. Der Fehler betrifft alle Zammad-Versionen vor 6.3.1.

Read More

Privilege Escalation in Trellix ePolicy Orchestrator möglich

Das Sicherheitsunternehmen Trellix hat mehrere kritische Schwachstellen in seiner Sicherheitsmanagementsoftware ePolicy Orchestrator (ePO) entdeckt. Diese Schwachstellen können von entfernten, authentifizierten Angreifern ausgenutzt werden, um ihre Rechte zu erweitern oder vertrauliche Informationen offenzulegen. Betroffen sind alle Versionen vor 5.10 Service Pack 1 Update 2. Betroffen ist nur die Windows Version.

Read More