<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: OpenNews: Две локальные уязвимости в Postfix</title>
    <link>https://opennet.me/openforum/vsluhforumID3/43369.html</link>
    <description>Обнаружены (http://secunia.com/advisories/31485/) две локальные уязвимости в Postfix:&lt;br&gt;&lt;br&gt;&lt;br&gt;-  Некорректная обработка (http://archives.neohapsis.com/archives/postfix/2008-08/0392.html) символических ссылок может быть использована для добавления тела пришедшего письма к произвольному файлу в системе, если postfix не запущен в chroot. Для этого нужно создать hardlink указывающий на symlink (возможно в Linux, Solaris, Irix 6.5, в которых создание хардлинков не соответствует требованиям стандартов POSIX и X/Open), владелец которого root, что требует от злоумышленника наличия прав записи в директорию почтового спула и отсутствие почтового ящика root. В итоге, можно отнести данную уязвимость к категории маловероятных и труднореализуемых;&lt;br&gt;-  Отсутствие должной проверки параметров ящика (проверка только по имени файла, не обращая внимание его владельца), во время доставки почты, может быть использовано для создания злоумышленником, имеющим права создания файлов в почтовом спуле, фиктивного почт...&lt;br&gt;&lt;br&gt;URL: http://secunia</description>

<item>
    <title>Две локальные уязвимости в Postfix (Vitaly_loki)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/43369.html#4</link>
    <pubDate>Tue, 19 Aug 2008 11:15:54 GMT</pubDate>
    <description>Да ничем не пахнет. Нереальная уязвимость&lt;br&gt;</description>
</item>

<item>
    <title>Две локальные уязвимости в Postfix (Krivoy)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/43369.html#3</link>
    <pubDate>Mon, 18 Aug 2008 07:54:57 GMT</pubDate>
    <description>Убило - про подобного рода уязвимости в др программах дай бог заикаются в чейнджлогах! Чёт пахнет не хорошо...&lt;br&gt;</description>
</item>

<item>
    <title>Две локальные уязвимости в Postfix (Exe)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/43369.html#2</link>
    <pubDate>Sat, 16 Aug 2008 19:46:23 GMT</pubDate>
    <description>+1. То что пофиксили это хорошо, но это дырками даже с натягом не назовёшь. Если и можно эти &quot;дырки&quot; использовать, то тока в составе с другим дырявым ПО которое может писать в спул.&lt;br&gt;</description>
</item>

<item>
    <title>Две локальные уязвимости в Postfix (moralez)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/43369.html#1</link>
    <pubDate>Sat, 16 Aug 2008 02:11:51 GMT</pubDate>
    <description>Ерунда какая-то. Как будто в спул кроме постмастера кто-то ещё может писать...&lt;br&gt;</description>
</item>

</channel>
</rss>
