<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: В Сети зафиксированы факты активной эксплуатации уязвимой ко...</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/91048.html</link>
    <description>Центр противодействия угрозам в Интернет уведомил (https://isc.sans.edu/diary/Dovecot++Exim+Exploit+Detects/16243) пользователей о всплеске атак, направленных на поражение систем, использующих уязвимую конфигурацию связки Exim и Dovecot. Несмотря на то, что информация об уязвимости была опубликована (http://www.opennet.ru/opennews/art.shtml?num=36859) в начале мая, спустя три месяца в Сети остаётся достаточное количество уязвимых серверов, представляющих интерес для проведения атак по внедрению бэкдора. После успешной атаки на сервер устанавливается небольшой perl-скрипт /tmp/p.pl, выполняющий функции простого IRC-сервера и обрабатывающий некоторые управляющие команды.&lt;br&gt;&lt;br&gt;&lt;br&gt;Поражение производится через рассылку писем, эксплуатирующих уязвимость через указание специально оформленного заголовка Return-Path, при обработке которого Exim при обращении к агенту доставки запускает утилиту wget, загружает скрипт и выполняет его. Проблема проявляется в системах, в которых в конфигурации Exim указана опция &quot;use_shell&quot; в</description>

<item>
    <title>В Сети зафиксированы факты активной эксплуатации уязвимой ко... (DeadLoco)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/91048.html#22</link>
    <pubDate>Fri, 02 Aug 2013 09:49:08 GMT</pubDate>
    <description>&amp;gt; сколько себя помню, всегда ставили в пример связку эксим+довекот, а оказывается вон &lt;br&gt;&amp;gt; какая бага то...&lt;br&gt;&lt;br&gt;Да не бага это никакая - попуститесь. &lt;br&gt;Открываете раздел 29.5 спеков экзима и читаете: &lt;br&gt;&lt;br&gt;&#091;B&#093;use_shell Use: pipe Type: boolean Default: false&lt;br&gt;&lt;br&gt;If this option is set, it causes the command to be passed to /bin/sh instead of being run directly from the transport, as described in section 29.3. This is less secure, but is needed in some situations where the command is expected to be run under a shell and cannot easily be modified.&#091;/B&#093;&lt;br&gt;&lt;br&gt;Никто никого не заставляет юзать небезопасный механизм - он создан для совсем уж критических случаев, когда некуда деваться. В норме он использоваться не должен - и не используется. &lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>В Сети зафиксированы факты активной эксплуатации уязвимой ко... (DeadLoco)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/91048.html#21</link>
    <pubDate>Thu, 01 Aug 2013 11:42:22 GMT</pubDate>
    <description>&amp;gt; Но баги периодически вылезают.&lt;br&gt;&lt;br&gt;Какого рода баги?&lt;br&gt;У меня в среднем через один экзим прокачивается 10-20к писем в сутки, все работает, как часики, никаких проблем от слова &quot;вообще&quot;. Может я что-то делаю не так? &lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>В Сети зафиксированы факты активной эксплуатации уязвимой ко... (DeadLoco)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/91048.html#20</link>
    <pubDate>Thu, 01 Aug 2013 08:32:38 GMT</pubDate>
    <description>Особо одаренные ухитряются порезаться  даже листом бумаги. Даааа, бумага фейл, архитектурный косяк...&lt;br&gt;</description>
</item>

<item>
    <title>В Сети зафиксированы факты активной эксплуатации уязвимой ко... (robux)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/91048.html#19</link>
    <pubDate>Wed, 31 Jul 2013 06:51:32 GMT</pubDate>
    <description>&amp;gt; А как проверить отключена опция или нет?&lt;br&gt;&lt;br&gt;Строка &quot;use_shell&quot; не должна фигурировать в exim4.conf.&lt;br&gt;</description>
</item>

<item>
    <title>В Сети зафиксированы факты активной эксплуатации уязвимой ко... (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/91048.html#18</link>
    <pubDate>Wed, 31 Jul 2013 05:48:10 GMT</pubDate>
    <description>Нету у меня &lt;br&gt;use_shell &lt;br&gt;в exim.conf&lt;br&gt;&lt;br&gt;Но баги периодически вылезают.&lt;br&gt;</description>
</item>

<item>
    <title>В Сети зафиксированы факты активной эксплуатации уязвимой ко... (Игорь)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/91048.html#17</link>
    <pubDate>Wed, 31 Jul 2013 05:29:27 GMT</pubDate>
    <description>А как проверить отключена опция или нет?&lt;br&gt;</description>
</item>

<item>
    <title>В Сети зафиксированы факты активной эксплуатации уязвимой ко... (all_glory_to_the_hypnotoad)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/91048.html#16</link>
    <pubDate>Tue, 30 Jul 2013 21:19:27 GMT</pubDate>
    <description>очевидно, что в таком сервисе не должно быть интерпретируемых значений через шел. А ошибиться можно даже и в случае экранирования &quot;&quot;, шел много каких гадостей может принести при определённых условиях.&lt;br&gt;</description>
</item>

<item>
    <title>В Сети зафиксированы факты активной эксплуатации уязвимой ко... (all_glory_to_the_hypnotoad)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/91048.html#15</link>
    <pubDate>Tue, 30 Jul 2013 21:17:25 GMT</pubDate>
    <description>если ты ламо и советуешь из-за своей неграмотности другим юзать экзим, то да, становишься.&lt;br&gt;&lt;br&gt;&amp;gt; Рискнешь дать по морде?!&lt;br&gt;&lt;br&gt;думаешь, в этом мероприятии есть риск?&lt;br&gt;</description>
</item>

<item>
    <title>В Сети зафиксированы факты активной эксплуатации уязвимой ко... (all_glory_to_the_hypnotoad)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/91048.html#14</link>
    <pubDate>Tue, 30 Jul 2013 21:14:45 GMT</pubDate>
    <description>проблема что ему позволили быть мудаком, причём совершенно без каких-либо лишних телодвижений. Это фейл экзима, ибо он почти везде (считай, архитектурно) имеет подобные подьёбки.&lt;br&gt;</description>
</item>

</channel>
</rss>
