Autor Thema: Barracudas Anti-Spam-Server weit offen  (Gelesen 405 mal)

0 Mitglieder und 1 Gast betrachten dieses Thema.

Offline SiLæncer

  • Cheff-Cubie
  • *****
  • Beiträge: 191383
  • Ohne Input kein Output
    • DVB-Cube
Barracudas Anti-Spam-Server weit offen
« am: 02 September, 2005, 12:52 »
Die Anti-Spam-Appliance von Barracuda Networks enthält ein fehlerhaftes Perl-Script, das ohne Anmeldung am System das Einschleusen von Befehlen ermöglicht. Hierüber lässt sich das Administrator-Passwort erschleichen, womit das System von Angreifern aus dem Netz übernommen werden kann.

Schuld an der Misere ist das Script /cgi-bin/img.pl. Der übergebene Parameter f, der einen Dateinamen enthalten soll, wird nicht korrekt überprüft. Um über das Script Dateien auszuspähen, genügt die Übergabe des gewünschten Dateinamens, beispielsweise f=../etc/passwd. Schließt der Parameter mit einer Pipe ('|'), wird die vorstehende Datei von dem Script ausgeführt -- f=../bin/ls| zeigt den Verzeichnisinhalt an. Da das Administratorpasswort im Klartext abgelegt ist, könnte ein Angreifer das System unter seine Kontrolle bringen, da die Datei vom Webserver lesbar ist. Das Advisory von SecuriWeb liefert zur Demonstration einen passenden Link mit.

Zwei weitere Scripte aus der Utility-Sektion des Spamfilter-Servers erlauben zumindest eingeschränkt das Anlegen, Überschreiben und Auslesen von beliebigen Dateien. Die Scripte /cgi-bin/dig_device.cgi und /cgi-bin/tcpdump_device.cgi erlauben den Zugriff auf die gleichnamigen, mächtigen Werkzeuge, wobei die Parameterübergabe laut Advisory wie in den "Originalen" funktionieren soll.

Dem Advisory zufolge liefert Barracuda als Fix die Firmware 3.1.18 aus, wir konnten auf der Hersteller-Website allerdings keine Updates finden. Versionen vor dieser enthalten den Fehler durch die Bank weg. Nicht betroffen sind die 3.3.er-Versionen der Firmware. Ebenfalls immun ist die Spyware-Edition des Anti-Spam-Servers. Da die erste Lücke sehr gravierend ist, sollte die aktualisierte Firmware auf den Geräten unverzüglich eingespielt werden.

Quelle und Links : http://www.heise.de/newsticker/meldung/63498

Arbeits.- Testrechner :

Intel® Core™ i7-6700 (4 x 3.40 GHz / 4.00 GHz)
16 GB (2 x 8 GB) DDR4 SDRAM 2133 MHz
250 GB SSD Samsung 750 EVO / 1 TB HDD
ZOTAC Geforce GTX 1080TI AMPExtreme Core Edition 11GB GDDR5
MSI Z170A PC Mate Mainboard
DVD-Brenner Laufwerk
Microsoft Windows 10 Home 64Bit

TT S2 3200 ( BDA Treiber 5.0.1.8 ) + Terratec Cinergy 1200 C ( BDA Treiber 4.8.3.1.8 )