일 | 월 | 화 | 수 | 목 | 금 | 토 |
---|---|---|---|---|---|---|
1 | 2 | 3 | ||||
4 | 5 | 6 | 7 | 8 | 9 | 10 |
11 | 12 | 13 | 14 | 15 | 16 | 17 |
18 | 19 | 20 | 21 | 22 | 23 | 24 |
25 | 26 | 27 | 28 | 29 | 30 | 31 |
- log4j
- 클라우드
- 랜섬웨어
- isms
- KISA
- 박나룡 칼럼
- Ai
- 주요정보통신기반시설
- 보안
- 데이터3법
- IoT
- 정보보호
- 코로나
- CVE
- log4shell
- 개인정보
- 취약점
- 위협대응보고서
- 취약점 법률
- EDR
- 뉴스클리핑
- 정보보호관리체계
- 프라이버시
- 아파치재단
- 중소기업
- 취약점 점검 법률
- Privarcy
- 정보보안
- 박나룡
- 개인정보보호
- Today
- Total
컴맹에서 정보보호 전문가로 성장하기
여러 BSD와 리눅스 배포판에 영향을 미치는 OpenSMTPD의 CVE-2020-7247 RCE 결함 발견 본문
여러 BSD와 리눅스 배포판에 영향을 미치는 OpenSMTPD의 CVE-2020-7247 RCE 결함 발견
securitygirl 2020. 2. 6. 10:33출처 : 데일리시큐 https://dailysecu.com/news/articleView.html?idxno=105799
여러 BSD와 리눅스 배포판에 영향을 미치는 OpenSMTPD의 CVE-2020-7247 RCE 결함 발견 - 데일리시큐
퀄리스(Qualys) 보안 전문가가 OpenSMTPD에서 CVE-2020-7247로 추적된 결함을 발견했다.OpenSMTPD는 RFC 5321에 의해 정의된 서버 측 SMTP 프로토콜의 오픈소스이고, 일부 추가적인 표준 확장도 포함한다. OpenSM...
www.dailysecu.com
OpenSMTPD
OpenSMTPD는 로컬 시스템에서 메시지를 전달하거나 다른 SMTP 서버로 메시지를 전달하기 위해 단순 메일 전송 프로토콜을 구현하는 Unix 데몬
OpenSMTPD에서 CVE-2020-7247로 추적된 결함을 발견. OpenSMTPD는 RFC 5321에 의해 정의된 서버 측 SMTP 프로토콜의 오픈소스이고, 일부 추가적인 표준 확장도 포함한다. OpenSMTPD는 FreeBSD, NetBSD, 데비안, 페도라 및 Alpine Linux를 포함한 많은 리눅스 배포판에 있다.
- OpenSMTPD는 RFC5321보다 덜 제한적이지만 로컬 부분 최대 길이는 64자여야함
- MAILADDR_ESCAPE의 문자(예: ‘$’ 및 ‘|’)는 ‘:’로 변환되며, 이러한 한계를 극복하기 위해 메일 본문을 쉘 스크립트로 실행하는 Sendmail의 디버그 취약점을 익스플로잇하는 Morris Worm으로부터 영감을 받았음
CVE-2020-7247 취약점은 2018년 5월 OpenSMTPD에 도입되었으나 많은 배포판에서 여전히 영향을 받지 않는 이전 라이브러리 구현을 사용 중이다. 전문가들은 또한 취약점에 대한 개념 증명 익스플로잇 코드도 공개했다.
RFC 531
: https://tools.ietf.org/html/rfc5321
RFC 5321 - Simple Mail Transfer Protocol
[Docs] [txt|pdf] [draft-klensin-r...] [Tracker] [Diff1] [Diff2] [Errata] Updated by: 7504 DRAFT STANDARD Errata Exist Network Working Group J. Klensin Request for Comments: 5321 October 2008 Obsoletes: 2821 Updates: 1123 Category: Standards Track Simple Ma
tools.ietf.org
RFC 53Q 문서에 나오는 SMTP란? SimPle Mail Transfer Protocol로 메일을 안정적이고 효율적으로 전송사는 것이 목적
RFC 문서를 처음 봤는데 어렵다. 무튼 취약점이 발견된 Open SMTPD가 배포된 버전이 아닌 버전을 이용해하는가.. 다시 이 취약점에 대해서 알아봐야겠다.
'정보보호전문가 > 뉴스클리핑' 카테고리의 다른 글
[주말판] 중소기업의 웹사이트 보안을 위한 가이드 7 (0) | 2020.02.11 |
---|---|
망분리까지 무력화시킨다? 시스코가 발표한 패치, 긴급 적용해야 (0) | 2020.02.10 |
기업들 EDR 앞다퉈 도입…보안업계, 주도권 잡기 경쟁 치열 (0) | 2020.02.05 |
기업 노리는 새로운 사이버 위협 ‘AD 탈취’ 보안대책 집중해부 (0) | 2020.02.04 |
"완벽한 대응법이 없다" 버퍼 오버플로우 공격의 이해 (0) | 2020.01.30 |