• IT-Karriere:
  • Services:

Remote Code Execution: Sicherheitslücke in Qmail

Die Lücke im Qmail-Mailserver war seit 2005 bekannt, galt aber als praktisch kaum ausnutzbar.

Artikel veröffentlicht am ,
Gefahr für den Mailserver: Wer Qmail noch nutzt, muss den Speicherbedarf der Prozesse einschränken, andernfalls drohen Angriffe.
Gefahr für den Mailserver: Wer Qmail noch nutzt, muss den Speicherbedarf der Prozesse einschränken, andernfalls drohen Angriffe. (Bild: ermell/Wikimedia Commons/CC-BY-SA 4.0)

Mitarbeiter der IT-Sicherheitsfirma Qualys haben gezeigt, wie man eine Sicherheitslücke im Mailserver Qmail über das Netzwerk ausnutzen kann. Bekannt war der dahinterliegende Bug zwar schon seit 2005, es sah aber zunächst so aus, als ob der Fehler in Standardkonfigurationen nicht ausnutzbar sei.

Stellenmarkt
  1. CURRENTA GmbH & Co. OHG, Leverkusen
  2. AdS Consulting GmbH, Aschaffenburg

Qmail ist ein Mailserver, der von Dan Bernstein in den 90ern entwickelt wurde. Qmail entstand damals als Reaktion auf sehr häufige Sicherheitsprobleme in Sendmail. Bernstein wollte damit zeigen, wie man sicheren Code entwickelt. 1997 versprach Bernstein 500 Dollar für denjenigen, der eine Sicherheitslücke in Qmail findet, das Angebot gilt laut der Webseite bis heute.

64-Bit-Lücke galt wegen Speicherlimit als nicht ausnutzbar

2005 fand Georgi Guninski mehrere Probleme in Qmail, wenn man es auf 64-Bit-Plattformen nutzt, darunter mehrere Integer Overflows im SMTP-Daemon. Diese Lücken haben die Kennungen CVE-2005-1513, CVE-2005-1514 und CVE-2005-1515. Doch um die Bugs auszunutzen, musste der Qmail-Prozess große Mengen Speicher verwenden. In gängigen Konfigurationen erhält ein einzelner Qmail-SMTP-Prozess nur wenige Megabyte Speicher. Bernstein schrieb daher auch, dass er dies nicht als gültige Sicherheitslücke akzeptiert.

Wie die Qualys-Forscher nun herausfanden, lässt sich die Lücke aber auch in einem weiteren Daemon, der lokal läuft und nicht für Verbindungen von außen zuständig ist, ausnutzen. Während der SMTP-Prozess in allen gängigen Distributionen mit einem Speicherlimit ausgeführt wird, wird dieser lokale Prozess in allen von Qualys untersuchten Konfigurationen nicht limitiert.

Exploit soll bald veröffentlicht werden

Damit lässt sich die Lücke angreifen, die Qualys-Forscher haben nach eigenen Angaben einen Exploit, der auf Standard-Debian-Installationen funktioniert und den sie in Kürze veröffentlichen werden. In einem Statement gegenüber Qualys erläuterte Bernstein, dass er alle Services mit einem Speicherlimit betreibt und dasselbe für andere Installationen empfiehlt.

Neben diesem Angriff haben die Qualys-Forscher zwei weitere Sicherheitslücken (CVE-2020-3811, CVE-2020-3812) in einem Tool namens qmail-verify entdeckt, das aber nicht Teil des originalen Qmails ist. Es wird aber in vielen Distributionen und Forks von Qmail mitgeliefert.

Ein neues Release von Qmail gab es schon seit 20 Jahren nicht mehr und wird es wohl auch nicht geben. Ein Projekt mit dem Namen Notqmail, was wiederum ein Fork eines ebenfalls eingestellten Projekts namens Netqmail ist, entwickelt aber Qmail aktiv weiter und hat auch die gefundenen Lücken geschlossen.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


Anzeige
Spiele-Angebote
  1. 7,99€
  2. (-78%) 2,15€
  3. 31,49€

Folgen Sie uns
       


Oneplus 8 Pro - Test

Das Oneplus 8 Pro hat eine Vierfachkamera, einen hochauflösenden Bildschirm mit hoher Bildrate und lässt sich endlich auch drahtlos laden - wir haben uns das Smartphone genau angeschaut.

Oneplus 8 Pro - Test Video aufrufen
Change-Management: Wie man Mitarbeiter mitnimmt
Change-Management
Wie man Mitarbeiter mitnimmt

Wenn eine Firma neue Software einführt oder Prozesse digitalisiert, stößt sie intern oft auf Skepsis. Häufig heißt es dann, man müsse "die Mitarbeiter mitnehmen" - aber wie?
Von Markus Kammermeier

  1. Digitalisierung in Deutschland Wer stand hier "auf der Leitung"?
  2. Workflows Wenn Digitalisierung aus 2 Papierseiten 20 macht
  3. Digitalisierung Aber das Faxgerät muss bleiben!

Energieversorgung: Wasserstoff-Fabrik auf hoher See
Energieversorgung
Wasserstoff-Fabrik auf hoher See

Um überschüssigen Strom sinnvoll zu nutzen, sollen in der Nähe von Offshore-Windparks sogenannte Elektrolyseure installiert werden. Der dort produzierte Wasserstoff wird in bestehende Erdgaspipelines eingespeist.
Ein Bericht von Wolfgang Kempkens

  1. Industriestrategie EU plant Allianz für sauberen Wasserstoff
  2. Energie Dieses Blatt soll es wenden
  3. Energiewende Grüner Wasserstoff aus der Zinnschmelze

Core i9-10900K & Core i5-10600K im Test: Die Letzten ihrer Art
Core i9-10900K & Core i5-10600K im Test
Die Letzten ihrer Art

Noch einmal 14 nm und Skylake-Architektur: Intel holt alles aus der CPU-Technik heraus, was 250 Watt rein für die CPU bedeutet.
Ein Test von Marc Sauter

  1. Comet Lake Intels vPro-Chips takten höher
  2. Comet Lake S Intel tritt mit 250-Watt-Boost und zehn Kernen an
  3. Core i7-10875H im Test Comet Lake glüht nur auf einem Kern

    •  /