The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Опубликован Exim 4.92.3 с устранением четвёртой за год крити..., opennews (?), 29-Сен-19, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


102. "Опубликован Exim 4.92.3 с устранением четвёртой за год крити..."  –2 +/
Сообщение от MooSE (ok), 30-Сен-19, 14:53 
Любой софт может содержать уязвимости. Если не ошибаюсь то время от времени в любом MTA находят дыры. И вопрос тут скорее не в выборе софта, а в том как быстро вы можете накатить патчи.

А вы рассуждаете немного по-детски. Извините если это вас ранит.

Ответить | Правка | К родителю #3 | Наверх | Cообщить модератору

105. "Опубликован Exim 4.92.3 с устранением четвёртой за год крити..."  +/
Сообщение от Аноним (97), 30-Сен-19, 15:35 
> Любой софт может содержать уязвимости. Если не ошибаюсь то время от времени в любом MTA находят дыры. И вопрос тут скорее не в выборе софта, а в том как быстро вы можете накатить патчи.

Вопрос скорее в том, как часто и насколько серьёзные дыры находят. В Exim только в этом годы нашли четыре remote code execution. Postfix и Sendmail явно не дотягивают до этого уровня дырявости.

Ответить | Правка | Наверх | Cообщить модератору

121. "Опубликован Exim 4.92.3 с устранением четвёртой за год крити..."  –1 +/
Сообщение от Аноним (121), 01-Окт-19, 02:40 
Вот только sendmail уже не развивается. Вроде, лет 5 как помер. И дырки там не особо ищут, потому что пользуются реже чем в былые времена.
Ответить | Правка | Наверх | Cообщить модератору

109. "Опубликован Exim 4.92.3 с устранением четвёртой за год крити..."  +/
Сообщение от Я (??), 30-Сен-19, 17:41 
Что-то не припоминаю наличие дыр у postfix, напомните?
Ответить | Правка | К родителю #102 | Наверх | Cообщить модератору

124. "Опубликован Exim 4.92.3 с устранением четвёртой за год крити..."  +/
Сообщение от анон (?), 01-Окт-19, 12:26 
https://vulners.com/exploitdb/EDB-ID:34896
Ответить | Правка | Наверх | Cообщить модератору

125. "Опубликован Exim 4.92.3 с устранением четвёртой за год крити..."  +/
Сообщение от uldus (ok), 01-Окт-19, 12:43 
Это эксплоит для уязвимости в Bash (https://www.opennet.ru/opennews/art.shtml?num=40667), а не в Postfix. Посмотретие приведённые там CVE, да и само название Shellshock SMTP Exploit об этом говорит.

Эксплоит лишь протестирован с postfix в связке с procmail. Ключевое слово здесь procmail, через который и эксплуатируется bash. Чистый Postfix не позволяет атаковать, если не испльзуются прослойки типа procmail.

При небольшой переработке этот эксплоит может быть использован с _любыми_ сервисами на системах с дырявым bash, которые выставляют переменные окружения, в том числе c OpenSSH, qmail, exim, openvpn и т.д.

Ответить | Правка | Наверх | Cообщить модератору

131. "Опубликован Exim 4.92.3 с устранением четвёртой за год крити..."  +/
Сообщение от red75prim (?), 02-Окт-19, 08:19 
Дык. Они там сишечку обрезали, zero-terminated строки повыдёргивали, огородили всякими safe API, разбили на кучу процессов, упростив тем управление памятью и улучшив надёжность. Вот. И почему только все так не пишут?
Ответить | Правка | К родителю #109 | Наверх | Cообщить модератору

111. "Опубликован Exim 4.92.3 с устранением четвёртой за год крити..."  +/
Сообщение от бублички (?), 30-Сен-19, 21:17 
не ранит ничуть, иначе не писал бы публично. вопрос тут не в выборе софта и не в оперативности обновления. вопрос лишь в упёртости и лени, которой придумывают совершенно фантастические оправдания (политика компании). а упёртость на мой взгляд хороша лишь вкупе с осведомлённостью, но не с безграмотностью и ленью
Ответить | Правка | К родителю #102 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру