<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Предупреждение о критической уязвимости в Exim</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/117983.html</link>
    <description>Разработчики почтового сервера Exim предупредили (https://lists.exim.org/lurker/message/20190722.100246.84e0d382.en.html) администраторов о намерении выпустить 25 июля обновление 4.92.1, в котором будет устранена критическая уязвимость (CVE-2019-13917), позволяющая удалённо добиться выполнения своего кода с правами root при наличии в конфигурации определённых специфичных настроек.&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt; Детали о проблеме пока не разглашаются, всем администраторам почтовых серверов рекомендовано подготовиться к установке экстренного обновления 25 июля. В этот  день скоординированно будут выпущены обновления пакетов с Exim в основных дистрибутивах. При этом риск эксплуатации уязвимости отмечен как низкий, так как уязвимость не проявляется в конфигурации по умолчанию, как в базовой поставке Exim, так и в пакете для Debian.&lt;br&gt;&lt;br&gt;&lt;br&gt;URL: https://lists.exim.org/lurker/message/20190722.100246.84e0d382.en.html&lt;br&gt;Новость: https://www.opennet.ru/opennews/art.shtml?num=51157&lt;br&gt;</description>

<item>
    <title>Предупреждение о критической уязвимости в Exim (пох.)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/117983.html#74</link>
    <pubDate>Thu, 25 Jul 2019 13:22:22 GMT</pubDate>
    <description>&amp;gt;&amp;gt; controlled by an attacker (e.g. $local_part, $domain). The default &lt;br&gt;&amp;gt;&amp;gt; config, as shipped by the Exim developers, does not contain $&#123;sort &#125;.&lt;br&gt;&lt;br&gt;но и непригоден дальше локалхоста&lt;br&gt;&amp;gt; Расходимся. Это и правда баг, аффектящий полутора пользователей.&lt;br&gt;&lt;br&gt;у экзима этих пользователей по существу, то есть как раз самостоятельно пишущих конфиги и понимающих, зачем им exim - в общем тоже полтора. И не все настолько предусмотрительные, чтоб догадаться, в какую команду в каком контексте рыбу заворачивали.&lt;br&gt;&lt;br&gt;так что напороться вполне можно. И как раз там, где не получится с наскока заменить exim костылями и ничего не умеющим mta.&lt;br&gt;</description>
</item>

<item>
    <title>Предупреждение о критической уязвимости в Exim (пох.)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/117983.html#73</link>
    <pubDate>Thu, 25 Jul 2019 13:14:42 GMT</pubDate>
    <description>ну так что ты хотел? Я вот смайликов в корпоративной переписке не видел уже много-много лет.&lt;br&gt;Кровавый ентер-прайс, не до хиханек, шкуру бы свою от пятничной порки уберечь.&lt;br&gt;&lt;br&gt;видать и мелкософт их тоже не видит.&lt;br&gt;А в приходящих извне (где случаются модные молодежные) - ничего никуда не заменяется. В смысле, там сразу юникодный смайлик, чтоб его.&lt;br&gt;</description>
</item>

<item>
    <title>Предупреждение о критической уязвимости в Exim (имя)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/117983.html#72</link>
    <pubDate>Thu, 25 Jul 2019 12:19:38 GMT</pubDate>
    <description>&amp;gt; font-family там тоже жестко регламентирован, никаких завитушек в корпоративной почте быть &lt;br&gt;&amp;gt; не может. &lt;br&gt;&lt;br&gt;Не отключаемая всё теми же политиками изкоробочная автозамена &amp;#171;:)&amp;#187; в аутлуке регламентом, увы, не лечится никак, в рассылке новостей на несколько тысяч стремительно моднеющих и молодеющих рыл до сих пор наблюдаю &amp;#171;J&amp;#187; через предложение.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Предупреждение о критической уязвимости в Exim (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/117983.html#71</link>
    <pubDate>Thu, 25 Jul 2019 11:29:17 GMT</pubDate>
    <description>А какие надежды были. Внезапно у них получается лучше&lt;br&gt;</description>
</item>

<item>
    <title>Предупреждение о критической уязвимости в Exim (имя)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/117983.html#70</link>
    <pubDate>Thu, 25 Jul 2019 10:17:30 GMT</pubDate>
    <description>&amp;gt; Conditions to be vulnerable&lt;br&gt;&amp;gt; ===========================&lt;br&gt;&amp;gt; If your configuration uses the $&#123;sort &#125; expansion for items that can be&lt;br&gt;&amp;gt; controlled by an attacker (e.g. $local_part, $domain). The default&lt;br&gt;&amp;gt; config, as shipped by the Exim developers, does not contain $&#123;sort &#125;.&lt;br&gt;&lt;br&gt;Расходимся. Это и правда баг, аффектящий полутора пользователей.&lt;br&gt;</description>
</item>

<item>
    <title>Предупреждение о критической уязвимости в Exim (пох.)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/117983.html#69</link>
    <pubDate>Thu, 25 Jul 2019 09:51:40 GMT</pubDate>
    <description>&amp;gt;&amp;gt; это ж ажно 350 пользователей с ящиками аж по 2G без учета &lt;br&gt;&amp;gt;&amp;gt; common folders (а, ну да, вы же их не умеете, да?) &lt;br&gt;&amp;gt; Я-то умею. А вы почему так радуетесь от того, что я якобы &lt;br&gt;&lt;br&gt;то есть пользователей даже и не 350 или ящики у них даже не по 2G ?&lt;br&gt;&lt;br&gt;&amp;gt; Во-первых, не тыкайте незнакомым старшим. &lt;br&gt;&lt;br&gt;малыш, старшие так не гордятся тем что настроили почту в подвальной лавочке, так что ты щечки-то подсдул бы, заодно может и фразу бы погуглил (ничего в ней особенного нет, но обижаться на эту цитату смешно и глупо - и опять же демонстрирует твой возраст)&lt;br&gt;&lt;br&gt;&amp;gt; Слушайте. Я же уже обозначил: почтовая база в 12 раз меньше. Не &lt;br&gt;&lt;br&gt;на порядок меньше. ага. Причем меньше с потолка взятой мной точки (ну ок, не совсем с потолка, а как раз примерно характерная на сегодня для тех, у кого как раз эксченжи и тем более кластеры из них только начинаются, минимальный минимум - до него вполне можно из дерьма и палочек. Работать может и будет фигово, но терпеть будут, пользователи - они терпеливые.)&lt;br&gt;&lt;br&gt;&amp;gt; в сотню раз, не в тысячу. Почт</description>
</item>

<item>
    <title>Предупреждение о критической уязвимости в Exim (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/117983.html#68</link>
    <pubDate>Thu, 25 Jul 2019 07:59:20 GMT</pubDate>
    <description>Есть мнение он не уговаривает, а объясняет как у него там в большой компании из 3 букв. Возразить особо нечего, при росте компании управляемость теряется и бюрократические стандарты становятся важнее здравого смысла. Далее появляется нахлебник, которому надо срубить бабла и компания закупает лучшее в мире *корпоративное решение* за гору бабла. А админы потом адаптируют. И так раз за разом. Дущераздирающее зрелище.&lt;br&gt;</description>
</item>

<item>
    <title>Предупреждение о критической уязвимости в Exim (пох.)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/117983.html#67</link>
    <pubDate>Thu, 25 Jul 2019 07:24:03 GMT</pubDate>
    <description>&amp;gt; Все таки я удивляюсь на exim, хотя сам его админил. Ну активно &lt;br&gt;&amp;gt; манипулирует он setuidgid, но что же это такое поле для уязвимостей? &lt;br&gt;&amp;gt; Надо нафиг с него снимать suid бит.&lt;br&gt;&lt;br&gt;это юникс, детка.&lt;br&gt;(не &quot;новый стандарт&quot;, где есть стодесять костылей и подпорочек сделать suid но не suid - причем с ровно тем же результатом в случае полома)  &lt;br&gt;&lt;br&gt;чтобы манипулировать чужими файлами - нужен setid. Почта - это чужие файлы. Чтобы открывать служебные порты - нужен рут - собственно, он для того и нужен, чтобы подтвердить, что открывающему это можно делать.&lt;br&gt;fine-grained permissions в нем не предусмотрено, да и не очень нужны.&lt;br&gt;Устраивать world writable помойку, чтобы обойти это ключевое ограничение системы - это к автырю поцфикса.&lt;br&gt;&lt;br&gt;причем на сервере, где обрабатывается почта - обычно именно почтовый сервис и сама почта и есть то, что надо защищать. Больше ничего ценного такой сервер как правило и не содержит в принципе (или exim там был оверкилом). Поэтому никакого смысла в изоляции отдельно exim&apos;а тоже нет.&lt;br&gt;&lt;br&gt;а соф</description>
</item>

<item>
    <title>Предупреждение о критической уязвимости в Exim (scorry)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/117983.html#66</link>
    <pubDate>Thu, 25 Jul 2019 07:23:52 GMT</pubDate>
    <description>&amp;gt; это ж ажно 350 пользователей с ящиками аж по 2G без учета &lt;br&gt;&amp;gt; common folders (а, ну да, вы же их не умеете, да?) &lt;br&gt;&lt;br&gt;Я-то умею. А вы почему так радуетесь от того, что я якобы не умею? &lt;br&gt;&lt;br&gt;&amp;gt; иди своей дорогой, странник...&lt;br&gt;&lt;br&gt;Во-первых, не тыкайте незнакомым старшим. Во-вторых, вы рассказывайте детям своим, что делать и куда идти, ок? А то вопрос задают, а тело только щёки надувает.&lt;br&gt;&lt;br&gt;&amp;gt;&amp;gt; Расскажите нам, чтоб мы знали. А то почту многие содержат, а знаете &lt;br&gt;&amp;gt; придете в контору с первыми тыщами сотрудников, которым почта действительно нужна для &lt;br&gt;&amp;gt; работы - узнаете. Не, немногие - из здешних, я имею в &lt;br&gt;&amp;gt; виду. Линуксных рукожопиков к почтам в таких конторах обычно на километр &lt;br&gt;&amp;gt; не подпускают, они там где-нибудь отдельно девляпают, а эксченжовому админу на &lt;br&gt;&amp;gt; опеннете, полагаю, скучно и грустно.&lt;br&gt;&lt;br&gt;Слушайте. Я же уже обозначил: почтовая база в 12 раз меньше. Не в сотню раз, не в тысячу. Почта ровно такой же инструмент для работы, как и в других конторах &amp;#8212; общение, документы, согласования, диалоги &amp;#8212;</description>
</item>

</channel>
</rss>
