V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыПродуктыВендорыДокументация
CVE-2021-33913
DEB
Критический

libspf2 до 1.2.11 имеет переполнение буфера на основе кучи, которое может позволить удаленным злоумышленникам выполнить произвольный код (ч…

CVSS
9.8
Критический
EPSS
0.10
p94
Опубликовано
2021-01-01
Обновлено
2021-01-01
Описание

libspf2 до 1.2.11 имеет переполнение буфера на основе кучи, которое может позволить удаленным злоумышленникам выполнить произвольный код (через неаутентифицированное электронное сообщение из любой точки Интернета) со специально созданной SPF DNS-записью из-за SPF_record_expand_data в spf_expand.c. Объем переполненных данных зависит от соотношения между длиной всего доменного имени и длиной его самого левого лейбла. Уязвимый код может быть частью цепочки поставок инфраструктуры электронной почты сайта (например, при дополнительной настройке Exim может использовать libspf2; веб-сайт Postfix содержит ссылки на неофициальные патчи для использования libspf2 с Postfix; старые версии spfquery полагались на libspf2), но чаще всего это не так.

Теги · CWE
Удалённый запуск кодаБез аутентификации
CWE-787
Затронутые продукты
Libspf2 < 1.2.11
Вектор CVSS
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Хронология
2021-01-01
Опубликована
2021-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: N
Сеть (N)
Сложность атаки
AC: L
Низкая (L)
Требуемые привилегии
PR: N
Отсутствуют (N)
Взаимодействие с пользователем
UI: N
Отсутствует (N)
Область воздействия
S: U
Неизменная (U)
Воздействие на конфиденциальность
C: H
Высокое (H)
Воздействие на целостность
I: H
Высокое (H)
Воздействие на доступность
A: H
Высокое (H)
Индикаторы эксплуатации
EPSS
0.096 · p94
Известна эксплуатация (KEV)
Нет
Проверки Сканер-ВС
Проверок Сканер-ВС для этой уязвимости в базе пока нет.
Затронутые продукты
ПродуктВендорСтатус
libspf2Отслеживается
libspf2Отслеживается
libspf2Отслеживается
libspf2Отслеживается
libspf2Отслеживается
libspf2Отслеживается
libspf2Отслеживается
libspf2Отслеживается
libspf2Отслеживается
libspf2Отслеживается
libspf2Отслеживается
libspf2Отслеживается
libspf2*Отслеживается
Источники данных
DEB
CVE
UBU