<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Уязвимость в Exim, позволяющая выполнить код на сервере</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/112861.html</link>
    <description>В почтовом сервере Exim выявлена (https://lists.exim.org/lurker/message/20171125.034842.d1d75cac.en.html) критическая уязвимость (CVE-2017-16943 (https://security-tracker.debian.org/tracker/CVE-2017-16943)), которая может привести к удалённому выполнению кода на сервере с правами управляющего процесса exim при передаче определённым образом оформленных команд. Всем пользователям Exim в срочном порядке рекомендуется отключить расширение &quot;ESMTP CHUNKING&quot; (появилось с Exim 4.88) путем установки пустого значения в параметр &quot;chunking_advertise_hosts&quot; в файле конфигурации.&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;Уязвимость вызвана (https://bugs.exim.org/show_bug.cgi?id=2199) ошибкой, которая может привести к обращению к уже освобождённому блоку памяти в коде разбора заголовков почтового сообщения (функция receive_msg из файла receive.c). Заявлено, что известный вектор атаки применим только к веткам  Exim 4.88 и 4.89, в которых поддерживается команда  BDAT и расширение &quot;ESMTP CHUNKING&quot;, которые применяются для кусочной передачи тела письма вместо пер</description>

<item>
    <title>Уязвимость в Exim, позволяющая выполнить код на сервере (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/112861.html#77</link>
    <pubDate>Fri, 01 Dec 2017 10:11:55 GMT</pubDate>
    <description>&amp;gt; Ну и как бы node.js != leftpad и вебмакакам. &lt;br&gt;&lt;br&gt;Создайте ЯП которым может пользоваться даже вебмакака - и только вебмакака захочет этим пользоваться.&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в Exim, позволяющая выполнить код на сервере (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/112861.html#76</link>
    <pubDate>Fri, 01 Dec 2017 10:10:17 GMT</pubDate>
    <description>&amp;gt; Ну-ну. Вот только в дебианбэйзед дистрибутивах какой-то умственно отсталый напилил конфиг &lt;br&gt;&amp;gt; на 100500 мелких конфигов, и там сейчас сам черт ногу сломит. &lt;br&gt;&lt;br&gt;Да, еще и файлы осмысленно называют. Намного лучше когда 5 страниц текста одним файлом вывалено.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в Exim, позволяющая выполнить код на сервере (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/112861.html#75</link>
    <pubDate>Fri, 01 Dec 2017 09:45:02 GMT</pubDate>
    <description>&amp;gt; в нем, правда, через неделю нашли пару дыр ;-) &lt;br&gt;&lt;br&gt;Текстовым протоколам очень удобно через всякие escape и спецтрактовки символов подсовывать разные приколы. Башевики-затейники одарили мир рутом по DHCP.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в Exim, позволяющая выполнить код на сервере (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/112861.html#74</link>
    <pubDate>Fri, 01 Dec 2017 09:34:44 GMT</pubDate>
    <description>&amp;gt; Говорят нынче люди достаточно быстрые штуки на Go пишут, например.&lt;br&gt;&lt;br&gt;А когда ими начнет кто-нибудь пользоваться - о них тоже станет известно много нового и интересного. Нуачо, на питоне смогли, на яве смогли, на яваскрипте смогли, на рубях смогли, на пыхе смогли, на аде смогли. Думаешь, Go всех спасет?&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в Exim, позволяющая выполнить код на сервере (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/112861.html#73</link>
    <pubDate>Fri, 01 Dec 2017 09:31:23 GMT</pubDate>
    <description>&amp;gt;  Эх, сишники... В своем репертуаре&lt;br&gt;&lt;br&gt;Ты так говоришь, как будто ошибки в софте делают только сишники.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в Exim, позволяющая выполнить код на сервере (angra)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/112861.html#72</link>
    <pubDate>Thu, 30 Nov 2017 04:19:24 GMT</pubDate>
    <description>Умственно отсталые разве что те, кто рассказывает эту страшную сказку. На деле ничто не мешает в debian использовать обычный exim4.conf. Просто, в отличии от других дистров, дебиан предлагает еще два дополнительных варианта при конфигурации через debconf: монолитный конфиг с макросами и разбиение конфига на кучу мелких файлов. Преимущества, недостатки и детали использования всех трех способов описаны в README. В том числе там есть такое:&lt;br&gt;   If you are only running a small number of systems and want to&lt;br&gt;   completely disable Debian&apos;s magic, just take your monolithic&lt;br&gt;   configuration file and install it as /etc/exim4/exim4.conf. Exim will&lt;br&gt;   use that file verbatim.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в Exim, позволяющая выполнить код на сервере (SubGun)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/112861.html#71</link>
    <pubDate>Wed, 29 Nov 2017 21:21:58 GMT</pubDate>
    <description>&amp;gt; Фишка даже не в этом, postfix хорошо порезан на изолированные бинари с &lt;br&gt;&amp;gt; ограниченными правами и даже в случае эксплуатации уязвимости не всегда можно &lt;br&gt;&amp;gt; воспользоваться результатом. Экзим со всех сторон кусок гогна.&lt;br&gt;&lt;br&gt;Тогда и nginx аналогичный кусок? Потому что принцип работы у них вообще-то схож.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в Exim, позволяющая выполнить код на сервере (SubGun)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/112861.html#70</link>
    <pubDate>Wed, 29 Nov 2017 21:20:36 GMT</pubDate>
    <description>Какой-то поток сознания&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в Exim, позволяющая выполнить код на сервере (SubGun)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/112861.html#69</link>
    <pubDate>Wed, 29 Nov 2017 21:17:24 GMT</pubDate>
    <description>Ну-ну. Вот только в дебианбэйзед дистрибутивах какой-то умственно отсталый напилил конфиг на 100500 мелких конфигов, и там сейчас сам черт ногу сломит.&lt;br&gt;</description>
</item>

</channel>
</rss>
