
Geçtiğimiz yazın başlarında, CVE-2019-10149 açığı nedeniyle Exim'in 4.92 sürümüne güncellenmesi yönünde kitlesel çağrılar yapıldı (). Ve yakın zamanda kötü niyetli Sustes'in bu açığı kullanmaya karar verdiği ortaya çıktı.
Artık acil güncellemeler yapanlar tekrar 'sevinebilir': 21 Temmuz 2019'da araştırmacı Zerons, Exim Mail Transfer agent (MTA)'da TLS kullanımı sırasında 4.80 ile 4.92.1 sürümleri arasında dahil olmak üzere, uzaktan yetkili haklarla kod çalıştırılmasına izin veren kritik bir güvenlik açığı tespit etti. CVE-2019-15846 ().
Zəiflik
Geliştirici Heiko Schlittermann'a göre, Exim'deki yapılandırma dosyası varsayılan olarak TLS kullanmamaktadır, ancak pek çok dağıtım kurulumu sırasında gerekli sertifikaları oluşturmakta ve güvenli bağlantıyı etkinleştirmektedir. Ayrıca daha yeni Exim sürümleri
tls_advertise_hosts=* seçeneğini ayarlamakta ve gerekli sertifikaları oluşturmakta. Yapılandırmaya bağlıdır. Çoğu dağıtım varsayılan olarak bunu etkinleştirir, ancak Exim'in bir TLS sunucusu olarak çalışabilmesi için sertifika+anahtar gerekmektedir. Dağıtımlar muhtemelen kurulum sırasında bir Sertifika oluşturur. Daha yeni Exim'ler, tls_advertise_hosts seçeneğini varsayılan olarak '*' olarak ayarlayıp, bir sertifika sağlanmadıysa kendinden imzalı bir sertifika oluşturmaktadır.
Güvenlik açığının nedeni, SNI (Server Name Indication, 2003 yılında RFC 3546'da, müşteri tarafından alan adı için doğru sertifikayı talep eden teknoloji) ile yanlış bir şekilde işlenmesidir.
TLS el sıkışması sırasında, saldırganın yeterli olarak bir SNI göndermesi (dört bölüme kadar sonra gelen bir arka eğimli çizgi ('') ve bir sıfır karakter ('') ile) yeterlidir. Şunu unutmayalım ki şu anda Exim geliştiricileri, uzaktaki açık bir sunucuda komut yürütme açığını gösteren bir PoC oluşturmuşlardır, ancak bu henüz halka açık değildir. Açığın istismar edilmesinin basitliği nedeniyle, bu sadece bir zamana bağlıdır ve bu zaman oldukça kısadır.
Qualys şirketinin daha detaylı çalışmasıyla tanışabilirsiniz
TLS'de SNI kullanımı
Potansiyel olarak savunmasız kamu sunucularının sayısı .

Büyük bir barındırma sağlayıcısının istatistiklerine göre
E-Soft Inc
1 Eylül itibarıyla, kiralanan sunucularda 4.92 sürümünün kullanıldığı 'in üzerinde bir oran. Sürüm Sunucu Sayısı
Yüzde
Diğer sürümler
E-Soft Inc'in istatistikleri
4.92.1
6471
1.28%
4.92
376436
74.22%
4.91
58179
11.47%
4.9
5732
1.13%
4.89
10700
2.11%
4.87
14177
2.80%
4.84
9937
1.96%
Arama motoruna göz atarsanız
25568
5.04%
Shodan
, veri tabanındaki 5,250,000 sunucudan , то из 5,250,000 в базе серверов:
- около 3,500,000 используют Exim 4.92 (около 1,380,000 с использованием SSL/TLS);
- 74,000-dən çox insan 4.92.1 versiyasından istifadə edir (təxminən 25,000 SSL/TLS istifadə ilə).
Beləliklə, ictimai olaraq tanınan və əlçatan Exim potensial olaraq zədələnə bilən serverlərin sayı təxminən 1.5 milyon.

Shodan-da Exim serverlərini axtarış.
Müdafiə
- Ən sadə, lakin tövsiyə edilməyən seçim – TLS istifadə etməməkdir, bu da poçt mesajlarının açıq şəkildə göndərilməsinə səbəb olacaq.
- Zəifliyin istismarının qarşısını almaq üçün daha üstün seçim versiyaya yüksəltməkdir .
- Yeniləmə və ya patch-lənmiş versiyanın quraşdırılması mümkün olmadıqda, Exim konfiqurasiyasında acl_smtp_mail üçün aşağıdakı qaydaları təyin edə bilərsiniz:
# to be prepended to your mail acl (the ACL referenced # by the acl_smtp_mail main config option) deny condition = ${if eq{}{${substr{-1}{1}{$tls_in_sni}}}} deny condition = ${if eq{}{${substr{-1}{1}{$tls_in_peerdn}}}}
Mənbə: habr.com
