<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Удалённое выполнение кода в форке почтового сервера qmail от проекта Sagredo</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/139859.html</link>
    <description>В развиваемом проектом Sagredo форке почтового сервера qmail выявлена  уязвимость (CVE-2026-41113), позволяющая добиться удалённого выполнения произвольных команд на сервере с правами пользователя qmailr. Уязвимость вызвана отсутствием экранирования спецсимволов в имени хоста, возвращаемого DNS-сервером  при определении MX-шлюза, в сочетании с передачей полученного имени в команду popen без должного разделения и фильтрации аргументов при вызове shell. Уязвимость устранена в выпуске 2026.04.07. В открытом доступе опубликован инструментарий для эксплуатации уязвимости...&lt;br&gt;&lt;br&gt;Подробнее: https://www.opennet.ru/opennews/art.shtml?num=65241&lt;br&gt;</description>

<item>
    <title>Удалённое выполнение кода в форке почтового сервера qmail от... (Аноним)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/139859.html#51</link>
    <pubDate>Tue, 21 Apr 2026 06:42:48 GMT</pubDate>
    <description>А чем тебе stdin не угодил?&lt;br&gt;</description>
</item>

<item>
    <title>Удалённое выполнение кода в форке почтового сервера qmail от... (Аноним)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/139859.html#50</link>
    <pubDate>Tue, 21 Apr 2026 06:41:29 GMT</pubDate>
    <description>&amp;gt; Спасибо за доброе слово в мой адрес, как сисадмина&lt;br&gt;&lt;br&gt;Да незашто. Завсегда пжалста.&lt;br&gt;&lt;br&gt;Не надо так дёргаться. Тебе стоит помнить две вещи:&lt;br&gt;&lt;br&gt;1. Все эти обобщающие высказывания о множествах типа &quot;программисты&quot;, &quot;сисадмины&quot;, &quot;индусы&quot;, &quot;найтэльфы&quot;, &quot;школьники&quot; всегда неверны с точки зрения логики. На любое высказывание о любом таком множестве можно найти контрпример из этого множества.&lt;br&gt;&lt;br&gt;2. Если ты принадлежишь к какой-то группе, это не значит что ты являешся репрезентативным представителем этой группы, по произвольно выбранному признаку этой группы. Не факт, что существует хоть один признак, по значению которого ты попадаешь в медиана+-срквадратичное отклонение. Это естественный езыг, детка, имеющий дело с группами выделяемыми по N признакам, где N существенно больше трёх, при котором R^N ведёт себя крайне контринтуитивно.&lt;br&gt;</description>
</item>

<item>
    <title>Удалённое выполнение кода в форке почтового сервера qmail от... (Аноним)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/139859.html#49</link>
    <pubDate>Mon, 20 Apr 2026 21:43:24 GMT</pubDate>
    <description>Спасибо за доброе слово в мой адрес, как сисадмина, только вот разница с программистом как раз в том, что я, как сисадмин, в первую очередь думал о том, что _моё_ хозяйство могут поиметь, если я буду запускать утилиту в дочернем шелле, передавая ей в аргументах данные из сети. Программисту, живущему за десять границ, фитиль из стекловаты за взлом сети не вставят, а вот сисадмину - запросто.&lt;br&gt;</description>
</item>

<item>
    <title>Удалённое выполнение кода в форке почтового сервера qmail от... (Аноним83)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/139859.html#48</link>
    <pubDate>Mon, 20 Apr 2026 12:33:24 GMT</pubDate>
    <description>Там ниже я привёл код фактически выдранный из touch во фре, с уменьшиным до минимума функционалом.&lt;br&gt;</description>
</item>

<item>
    <title>Удалённое выполнение кода в форке почтового сервера qmail от... (Аноним)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/139859.html#46</link>
    <pubDate>Mon, 20 Apr 2026 06:16:23 GMT</pubDate>
    <description>Да даже если бы и с &quot;должным&quot;. Есть одно правило - данные в дочерний процесс можно передавать исключительно через механизмы IPC. Ни в коем случае не командная строка, и не stdin, дочерний процесс должен иметь выделенный канал для данных. Если дочерний процесс в это не умеет, то значит его вообще никак использовать нельзя, нуждается в доработке.&lt;br&gt;</description>
</item>

<item>
    <title>Удалённое выполнение кода в форке почтового сервера qmail от... (Anonymous111)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/139859.html#45</link>
    <pubDate>Mon, 20 Apr 2026 04:32:57 GMT</pubDate>
    <description>Это не древность, это суровая современность. Их так учат (в Китае?): писать на C как на питоне/баше. Синтаксис же похож?!? Похож. Ну и хреначим говнокод быстро-быстро. Времени на изучение библиотек нету. Кушать хочется.&lt;br&gt;</description>
</item>

<item>
    <title>Удалённое выполнение кода в форке почтового сервера qmail от... (Anonymous111)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/139859.html#44</link>
    <pubDate>Mon, 20 Apr 2026 04:32:06 GMT</pubDate>
    <description>Это не древность, это суровая современность. Их так учат (в Китае?): писать на C как на питоне/баше. Синтаксис же похож?!? Похож. Ну и хреначим говнокод быстро-быстро. Времени на изучение библиотек нету. Кушать хочется.&lt;br&gt;</description>
</item>

<item>
    <title>Удалённое выполнение кода в форке почтового сервера qmail от... (Аноним)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/139859.html#42</link>
    <pubDate>Mon, 20 Apr 2026 01:00:05 GMT</pubDate>
    <description>Да, это хорошая гипотеза. Запускать сабшелл из C для того, чтобы сделать touch, это надо быть либо альтернативно одарённым программистом, либо сисадмином.&lt;br&gt;&lt;br&gt;&lt;br&gt;Это же делается примерно так:&lt;br&gt;&lt;br&gt;int fd = open(&quot;file.txt&quot;, O_CREAT &amp;#124; O_WRONLY, 0666); // NB. эта строчка демонстрирует экстремистскую символику, простите&lt;br&gt;if (fd &amp;gt;= 0) close(fd);&lt;br&gt;&lt;br&gt;Если нужно ещё и таймстапмы обновлять, то надо добавить ещё:&lt;br&gt;&lt;br&gt;utime(&quot;file.txt&quot;, NULL);&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Удалённое выполнение кода в форке почтового сервера qmail от... (aname)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/139859.html#39</link>
    <pubDate>Sun, 19 Apr 2026 22:15:00 GMT</pubDate>
    <description>Одно то, что тебя трясёт от C/C++ заставляет писать на нём&lt;br&gt;</description>
</item>

</channel>
</rss>
