Обновление Exim 4.97.1 с добавлением защиты от атаки SMTP Smuggling

Доступен корректирующий выпуск почтового сервера Exim 4.97.1, в котором включены изменения для защиты от атаки SMTP Smuggling, позволяющей расщепить одно сообщение на несколько разных сообщений через использование нестандартной последовательности для разделения писем. Изначально предполагалось, что проблема проявляется только в postfix и sendmail, но позднее выяснилось, что она затрагивает и Exim (CVE-2023-51766). https://www.opennet.ru/opennews/art.shtml?num=60362

December 29, 2023 · ihadtoinstalllinux

SMTP Smuggling - новая техника спуфинга почтовых сообщений

Исследователи из компании SEC Consult опубликовали новую технику спуфинга, вызванную расхождениями в следовании спецификации в различных реализациях протокола SMTP. Предложенная техника атаки позволяет расщепить одно сообщение на несколько разных сообщений при его передаче исходным SMTP-сервером на другой SMTP-сервер, по иному трактующий последовательность для разделения писем, передаваемых через одно соединение. Метод может использоваться для отправки фиктивных писем от имени других отправителей в почтовых сервисах, верифицирующих исходного отправителя. https://www.opennet.ru/opennews/art.shtml?num=60329

December 22, 2023 · ihadtoinstalllinux