<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Уязвимость в OpenSMTPD, позволяющая удалённо выполнить код с...</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/119631.html</link>
    <description>В развиваемом проектом OpenBSD почтовом сервере OpenSMTPD выявлена критическая уязвимость (CVE-2020-7247), позволяющая удалённо выполнить shell-команды на сервере с правами пользователя root. Уязвимость выявлена в ходе повторного аудита, проведённого компанией  Qualys Security (прошлый аудит OpenSMTPD проводился в 2015 году, а новая уязвимость присутствует с мая 2018 года). Проблема устранена в выпуске OpenSMTPD 6.6.2. Всем пользователям рекомендуется срочно установить обновление (для OpenBSD исправление можно  установить через syspatch)...&lt;br&gt;&lt;br&gt;Подробнее: https://www.opennet.ru/opennews/art.shtml?num=52267&lt;br&gt;</description>

<item>
    <title>Уязвимость в OpenSMTPD, позволяющая удалённо выполнить код с... (исчо_адын_гентушнег)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/119631.html#159</link>
    <pubDate>Tue, 04 Feb 2020 13:22:16 GMT</pubDate>
    <description>&amp;gt;SELinux это умеет? Или другое решение?&lt;br&gt;&lt;br&gt;на селе можно, но для 99&#037;  цЫкурити-админов сильно сложно ( ибо редхад методички в редхад включают только таргет полиси). А так да, отловить exec* сель может, аргументы тоже.&lt;br&gt;На настоящей RBASC -  как 2 пальца об асфальт, но они все платные&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в OpenSMTPD, позволяющая удалённо выполнить код с... (Дон Ягон)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/119631.html#158</link>
    <pubDate>Mon, 03 Feb 2020 09:40:41 GMT</pubDate>
    <description>Разработчик OpenSMTPD опубликовал разбор ситуации с уязвимостью и некоторые соображения по предотвращению подобного в будущем: https://poolp.org/posts/2020-01-30/opensmtpd-advisory-dissected/&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в OpenSMTPD, позволяющая удалённо выполнить код с... (Дон Ягон)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/119631.html#157</link>
    <pubDate>Mon, 03 Feb 2020 09:39:28 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Искренне не понимаю, почему слоган вызывает такое количество волнений.&lt;br&gt;&amp;gt; Потому что выглядит как попытка ввести в заблуждение.&lt;br&gt;&lt;br&gt;Для кого? Для тех, кто не умеет читать?&lt;br&gt;Для тех кто не в курсе про наличие тематических рассылок и приведённой мною в прошлом сообщении ссылки?&lt;br&gt;Тогда не жалко, что они вводятся в заблуждение, ничего личного.&lt;br&gt;&lt;br&gt;&amp;gt; Люди ожидают от &quot;default install&quot; то, что устанавливается/доступно в поставке от разработчиков.&lt;br&gt;&lt;br&gt;Не распарсил. В любом случае, подозреваю, что разные люди ждут разного от default install.&lt;br&gt;&lt;br&gt;&amp;gt; Любому пользователю опёнка от этого ни горячо ни холодно.&lt;br&gt;&lt;br&gt;Я предлагаю не высказываться за любого пользователя опёнка.&lt;br&gt;Мне, например, сильно нравится, что после установки ОС мне нужно включать нужное, а не выключать ненужное и что думать нужно, главным образом, об безопасной настройке стороннего ПО, а не о безопасности и стороннего ПО и ОС.&lt;br&gt;&lt;br&gt;&amp;gt; Любая система, повторюсь, ставится для чего-то. Для практической эксплуатации.&lt;br&gt;&lt;br&gt;И что? Оценить &quot;дырявость&quot; всех возможных конфигура</description>
</item>

<item>
    <title>Уязвимость в OpenSMTPD, позволяющая удалённо выполнить код с... (pda)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/119631.html#156</link>
    <pubDate>Sun, 02 Feb 2020 21:42:16 GMT</pubDate>
    <description>&amp;gt; Искренне не понимаю, почему слоган вызывает такое количество волнений.&lt;br&gt;&lt;br&gt;Потому что выглядит как попытка ввести в заблуждение. Люди ожидают от &quot;default install&quot; то, что устанавливается/доступно в поставке от разработчиков. Они гордятся собой - молодцы. Любому пользователю опёнка от этого ни горячо ни холодно. Любая система, повторюсь, ставится для чего-то. Для практической эксплуатации.&lt;br&gt;&lt;br&gt;Так что для пользователей честный слогон не &quot;всего две уязвимости за дцать лет&quot;, а &quot;у нас бывают дырки, как и у всех&quot;.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в OpenSMTPD, позволяющая удалённо выполнить код с... (Дон Ягон)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/119631.html#155</link>
    <pubDate>Sat, 01 Feb 2020 00:19:05 GMT</pubDate>
    <description>&amp;gt; sshd по-умолчанию вообще выключен&lt;br&gt;&lt;br&gt;Я обманул, инсталлятор спрашивает о том, запускать по дефолту или нет.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в OpenSMTPD, позволяющая удалённо выполнить код с... (Дон Ягон)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/119631.html#154</link>
    <pubDate>Sat, 01 Feb 2020 00:00:54 GMT</pubDate>
    <description>&amp;gt; рутовые нотификации&lt;br&gt;&lt;br&gt;В смысле письма от всяких демонов на root&#064;$host.&lt;br&gt;Как мне показалось, формулировка неудачная и требует уточнения.&lt;br&gt;Как правило рутовая почта - это алиас.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в OpenSMTPD, позволяющая удалённо выполнить код с... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/119631.html#153</link>
    <pubDate>Fri, 31 Jan 2020 15:50:24 GMT</pubDate>
    <description>Это юниксвей тот самый, изначальный, лазоревый, который worse is better. Простота лучше правильности.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в OpenSMTPD, позволяющая удалённо выполнить код с... (Дон Ягон)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/119631.html#152</link>
    <pubDate>Fri, 31 Jan 2020 14:52:05 GMT</pubDate>
    <description>https://www.opennet.ru/openforum/vsluhforumID3/119631.html#147&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в OpenSMTPD, позволяющая удалённо выполнить код с... (Дон Ягон)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/119631.html#151</link>
    <pubDate>Fri, 31 Jan 2020 14:51:48 GMT</pubDate>
    <description>&amp;gt; Что-то &apos;execle(&quot;/bin/sh&quot;, &quot;/bin/sh&quot;, &quot;-c&quot;, mda_command,...&apos; не выглядит в этом ключе, уж сорри.&lt;br&gt;&lt;br&gt;https://www.opennet.ru/openforum/vsluhforumID3/119631.html#147&lt;br&gt;</description>
</item>

</channel>
</rss>
