Secure Email Gateway
Die Schwachstelle steckt in der E-Mail-Verarbeitung der AsyncOS-Software des Cisco Secure Email Gateway. Beim Auswerten eingehender Nachrichten prüft die Verarbeitungslogik die Inhalte nicht ausreichend, sodass sich darin eingebettete SQL-Anweisungen in die dahinterliegende Datenbankabfrage einschleusen lassen. Ein Angreifer muss dafür lediglich eine präparierte E-Mail über das betroffene Gerät versenden – eine Anmeldung oder ein Benutzerkonto ist nicht erforderlich, und der Angriff erfolgt aus der Ferne. Über die eingeschleusten Datenbankbefehle lässt sich die Ausführung beliebiger Befehle auf dem zugrunde liegenden Betriebssystem erreichen, und zwar mit Root-Rechten, also mit vollständiger Kontrolle über das Gerät. Da ein E-Mail-Gateway naturgemäß Nachrichten aus dem Internet entgegennimmt, ist der Angriffsweg praktisch immer offen; der gesamte über das Gateway laufende Mailverkehr steht dem Angreifer dann offen.
Setzen Sie die vom Hersteller beschriebenen Gegenmaßnahmen um. Sind keine Gegenmaßnahmen verfügbar, sollte der Einsatz des Produkts eingestellt werden. Bewerten Sie zudem die Erreichbarkeit betroffener Systeme aus dem Internet.
Erwähnt in
Artikel und Wochenreports, die diese Schwachstelle behandeln- Artikel Bisher keine Artikel.