Postfix through 3.8.5 allows SMTP smuggling unless configured with smtpd_data_restrictions=reject_unauth_pipelining and smtpd_discard_ehlo_keywords=chunking (or certain other options that exist in recent versions). Remote attackers can use a published exploitation technique to inject e-mail messages with a spoofed MAIL FROM address, allowing bypass of an SPF protection mechanism. This occurs because Postfix supports <LF>.<CR><LF> but some other popular e-mail servers do not. To prevent attack variants (by always disallowing <LF> without <CR>), a different solution is required, such as the smtpd_forbid_bare_newline=yes option with a Postfix minimum version of 3.5.23, 3.6.13, 3.7.9, 3.8.4, or 3.9.
CVSS Details
- CVSS 3.1 Base Score: 5.3
- CVSS 3.1 Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Alma_linux | — | Upgrade postfix-cdbUpgrade postfixUpgrade postfix-mysqlUpgrade postfix-ldapUpgrade postfix-pgsqlUpgrade postfix-sqliteUpgrade postfix-perl-scriptsUpgrade postfix-lmdbUpgrade postfix-pcre | Nov 19, 2024 | Dec 24, 2023 |
| Amazon Linux Ami 2 | — | Upgrade postfix-sysvinitUpgrade postfix-perl-scriptsUpgrade postfix-debuginfoUpgrade postfix | Jan 23, 2024 | Dec 24, 2023 |
| Amazon_linux | — | Upgrade postfix | Feb 6, 2024 | Dec 24, 2023 |
| Amazon_linux_2023 | — | Upgrade postfix-lmdbUpgrade postfix-mysqlUpgrade postfix-ldap-debuginfoUpgrade postfix-sqlite-debuginfoUpgrade postfix-pcre-debuginfoUpgrade postfixUpgrade postfix-cdb-debuginfoUpgrade postfix-perl-scriptsUpgrade postfix-debuginfoUpgrade postfix-debugsourceUpgrade postfix-lmdb-debuginfoUpgrade postfix-sqliteUpgrade postfix-ldapUpgrade postfix-mysql-debuginfoUpgrade postfix-pgsql-debuginfoUpgrade postfix-pcreUpgrade postfix-cdbUpgrade postfix-pgsql | Feb 17, 2025 | Dec 18, 2023 |
| Debian | — | Upgrade postfix | Feb 5, 2024 | Dec 24, 2023 |
| Oracle_linux | — | Upgrade postfix-lmdbUpgrade postfixUpgrade postfix-mysqlUpgrade postfix-pgsqlUpgrade postfix-perl-scriptsUpgrade postfix-sqliteUpgrade postfix-cdbUpgrade postfix-ldapUpgrade postfix-pcre | Nov 21, 2024 | Dec 18, 2023 |
| Redhat_linux | — | Upgrade postfixUpgrade postfix-lmdbNo solution existsUpgrade postfix-mysql-debuginfoUpgrade postfix-lmdb-debuginfoUpgrade postfix-pcre-debuginfoUpgrade postfix-sqliteUpgrade postfix-mysqlUpgrade postfix-perl-scriptsUpgrade postfix-pgsqlUpgrade postfix-ldap-debuginfoUpgrade postfix-pgsql-debuginfoUpgrade postfix-debuginfoUpgrade postfix-debugsourceUpgrade postfix-sqlite-debuginfoUpgrade postfix-cdb-debuginfoUpgrade postfix-pcreUpgrade postfix-ldapUpgrade postfix-cdb | Nov 13, 2024 | Dec 24, 2023 |
| Rocky_linux | — | Upgrade postfix-mysql-debuginfoUpgrade postfix-lmdb-debuginfoUpgrade postfix-pgsqlUpgrade postfix-mysqlUpgrade postfix-pcre-debuginfoUpgrade postfix-perl-scriptsUpgrade postfix-sqliteUpgrade postfix-ldap-debuginfoUpgrade postfix-lmdbUpgrade postfix-sqlite-debuginfoUpgrade postfixUpgrade postfix-cdbUpgrade postfix-pcreUpgrade postfix-ldapUpgrade postfix-pgsql-debuginfoUpgrade postfix-debugsourceUpgrade postfix-cdb-debuginfoUpgrade postfix-debuginfo | Mar 18, 2025 | Dec 24, 2023 |
| Suse | — | Upgrade postfix-bdbUpgrade postfix-develUpgrade postfix-ldapUpgrade postfix-mysqlUpgrade postfix-bdb-lmdbUpgrade postfix-postgresqlUpgrade postfix-docUpgrade postfix | Dec 29, 2023 | Dec 24, 2023 |
| Ubuntu | — | Upgrade postfix (Ubuntu Pro)Upgrade postfix | Jan 23, 2024 | Dec 24, 2023 |
| Zimbra Collaboration | — | Upgrade Zimbra Collaboration to the latest version | Jan 10, 2025 | Dec 24, 2023 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub