Categories: SeguridadVirus

Importante actualización de seguridad de Sendmail

Sendmail es el MTA (Mail Transfer Agent) más veterano y popular en Internet, con una cuota de bastante más del 50% de los servidores de correo.

Las versiones de sendmail 8 anteriores a la 8.13.6, que acaba de publicarse, contienen un grave problema de seguridad que permite que un atacante remoto ejecute código arbitrario con los privilegios del servidor “sendmail”, típicamente administrador o “root”.

La vulnerabilidad radica en el uso inseguro de “setjmp()”/”longjmp()” y señales en determinadas secciones del código, que permitirían a un atacante remoto el ejecutar código arbitrario en el servidor. La vulnerabilidad es muy grave, y aunque no constan ataques activos en este momento, es de esperar que con la publicación de la actualización (y el consiguiente conocimiento público del problema y la solución) y la difusión que tiene “sendmail”, pronto existan herramientas automáticas de búsqueda de sistemas vulnerables.

Hispasec recomienda encarecidamente a los administradores de instalaciones Sendmail que actualicen con la mayor urgencia a la versión 8.13.6. De no ser posible, se han publicado también parches para las ramas 8.13 y 8.12 del producto.

Como siempre, recomendamos a nuestros lectores que verifiquen la integridad y autenticidad de los programas que descarguen, sobre todo si no se utiliza la fuente original. En caso de no ser posible, las huellas digitales (hashes) MD5 de los ficheros son:

51a1dc709664cb886785c340dc87faed sendmail.8.13.6.tar.Z

89788590cb07beaa7383a24249d3e1f2 sendmail.8.13.6.tar.Z.sig

484cca51f74b5e562b3cf119ceb2f900 sendmail.8.13.6.tar.gz

40f60410cf246d04c2a7265ee608e1e8 sendmail.8.13.6.tar.gz.sig

Asimismo, Hispasec recomienda utilizar las características de seguridad Sendmail incluidas en las versiones más recientes, especialmente la directiva “RunAsUser”. De esta forma se limita el impacto de esta vulnerabilidad y posibles defectos futuros.

La mayoría de los fabricantes (por ejemplo, Sun, Suse, IBM…) no han publicado aún actualizaciones para sus productos, pero es previsible que lo hagan en un plazo razonable. Contacten con sus fabricantes para más información.

Redacción Silicon

La redacción de Silicon está compuesta por profesionales del periodismo 2.0

Recent Posts

La desinformación y las fakes news se expanden en la red

Además de fakes news, en internet encontramos múltiples formas de desinformación: clonación de medios de…

2 días ago

Recomendaciones de seguridad para mantener los almacenes libres de ciberdelincuencia

Sin las medidas de protección necesarias, un almacén puede convertirse en el eslabón más débil…

2 días ago

La importancia de optimizar los pagos para generar más ingresos y reducir los costes

Adyen publica los resultados de su estudio "Estrategias para reducir el coste total de pagos",…

2 días ago

Solamente 2 de cada 10 empresas reducen su huella medioambiental con tecnología

Del porcentaje global del 21 % se baja a un 18 % en el caso…

2 días ago

Sophos: “El uso más frecuente de la IA en la ciberdelincuencia es para ‘turboalimentar’ sus estafas sociales”

Entrevistamos a John Shier, CTO Field de Sophos, que hace repaso de las amenazas surgidas…

3 días ago

¿Cómo convertir a España en hub digital clave para Europa?

Desde fibratel comparten una serie de pautas para orientar la construcción de centros de datos…

3 días ago