Privilegieneskalation by Design Sicherheitslücke im Stalwart Mail Server entdeckt

Table of Contents

Eine kürzlich entdeckte Privilegienseskalations-Sicherheitslücke im Open Source Stalwart Mail Server betrifft alle Versionen bis einschließlich 0.7.3. Die Sicherheitslücke CVE-2024-35187 (CVSS Score 9.1 / 10) ermöglicht es Angreifern, die bereits beliebigen Code als Benutzer des Stalwart-Mail-Servers ausführen können, vollständigen Root-Zugriff auf das System zu erlangen.

Angreifer, die bereits die Fähigkeit zur Ausführung von beliebigem Code als Benutzer des Stalwart-Mail-Servers (einschließlich Web-Interface-Administratoren) erlangt haben, können durch diese Schwachstelle vollständigen Root-Zugriff auf das System erhalten.

Normalerweise werden Systemdienste als separater Benutzer (nicht als Root) ausgeführt, um sicherzustellen, dass ein Angreifer im Falle einer erfolgreichen Attacke auf den aktuellen Dienst isoliert bleibt. Andere Systemdienste und das System selbst bleiben somit geschützt. Der Stalwart-Mail-Server läuft zwar als separater Benutzer, kann sich jedoch auf einfache Weise selbst wieder vollständige Privilegien geben, was diese Schutzmaßnahme praktisch wirkungslos macht.

Tatsächlich ist dieser Vorgang so einfach, dass es sogar eine Web-Admin-GUI dafür gibt:

  1. Ändern der Konfiguration: Man kann die Konfiguration so ändern, dass der Stalwart-Mail-Server als Root läuft, entweder durch Überschreiben der Datei als lokaler Stalwart-Mail-Benutzer oder über das Netzwerk mithilfe der Admin-Oberfläche (mit Admin-Zugangsdaten).
  2. Ausführen beliebiger Befehle: Es ist möglich, beliebige Befehle als Root auszuführen, indem man diese als Pipe-Filter konfiguriert und diese Filter auslöst (technisch gesehen nicht Teil der Privilegieneskalation; ungetestet).

Auswirkungen

  • Serveradministratoren: Serveradministratoren, die die Admin-Zugangsdaten zum Mail-Server herausgegeben haben, wollten möglicherweise nicht den vollständigen Root-Zugriff auf das System gewähren.
  • Angegriffene Benutzer: Jeder angegriffene Benutzer, bei dem Angreifer die Möglichkeit zur Ausführung von beliebigem Code durch eine andere Schwachstelle erlangt haben.

Es wird empfohlen aud die Version 0.8.0 des Stalwart-Mail-Servers zu aktualisieren, um diese kritische Sicherheitslücke zu schließen. Zusätzlich sollten Administratoren sicherstellen, dass nur vertrauenswürdige Benutzer Zugang zu Admin-Zugangsdaten und Konfigurationsdateien haben.

Related Posts

Hardcoded Credentials in Seriell zu Ethernet Konverter Westermo EDW-100

Westermo hat eine Sicherheitswarnung für den EDW-100 herausgegeben, das als Seriell-zu-Ethernet-Konverter für RS-232, RS-422 und RS-485 Geräte fungiert. Diese Warnung betrifft alle Versionen des EDW-100 und identifiziert mehrere schwerwiegende Sicherheitslücken, die das Gerät anfällig für unbefugten Zugriff machen.

Read More

Sicherheitslücken in Git erlauben Remote Code Execution

Die Git-Community hat heute mehrere neue Versionen veröffentlicht, um fünf kritische Sicherheitslücken zu beheben. Ein Upgrade auf die neueste Git-Version ist unerlässlich, um sich vor diesen Schwachstellen zu schützen.

Read More

Privilege Escalation in Trellix ePolicy Orchestrator möglich

Das Sicherheitsunternehmen Trellix hat mehrere kritische Schwachstellen in seiner Sicherheitsmanagementsoftware ePolicy Orchestrator (ePO) entdeckt. Diese Schwachstellen können von entfernten, authentifizierten Angreifern ausgenutzt werden, um ihre Rechte zu erweitern oder vertrauliche Informationen offenzulegen. Betroffen sind alle Versionen vor 5.10 Service Pack 1 Update 2. Betroffen ist nur die Windows Version.

Read More