Eximi yenilendi – bir daha yenileyin. Exim 4.92'deki yeni Uzaktan Komut Yürütme açığı tek bir istek ile

Eximi yenilendi – bir daha yenileyin. Exim 4.92'deki yeni Uzaktan Komut Yürütme açığı tek bir istek ile

Geçtiğimiz yazın başlarında, CVE-2019-10149 açığı nedeniyle Exim'in 4.92 sürümüne güncellenmesi yönünde kitlesel çağrılar yapıldı (Aceleniz var, exim’i 4.92’ye güncelleyin – etkin bir enfeksiyon var / Habr). Ve yakın zamanda kötü niyetli Sustes'in bu açığı kullanmaya karar verdiği ortaya çıktı.

Artık acil güncellemeler yapanlar tekrar 'sevinebilir': 21 Temmuz 2019'da araştırmacı Zerons, Exim Mail Transfer agent (MTA)'da TLS kullanımı sırasında 4.80 ile 4.92.1 sürümleri arasında dahil olmak üzere, uzaktan yetkili haklarla kod çalıştırılmasına izin veren kritik bir güvenlik açığı tespit etti. CVE-2019-15846 (Açık, GnuTLS ve OpenSSL kütüphanelerinin kullanılması sırasında güvenli TLS bağlantısı kurulurken ortaya çıkmaktadır.).

Zəiflik

Geliştirici Heiko Schlittermann'a göre, Exim'deki yapılandırma dosyası varsayılan olarak TLS kullanmamaktadır, ancak pek çok dağıtım kurulumu sırasında gerekli sertifikaları oluşturmakta ve güvenli bağlantıyı etkinleştirmektedir. Ayrıca daha yeni Exim sürümleri

tls_advertise_hosts=* seçeneğini ayarlamakta ve gerekli sertifikaları oluşturmakta. Yapılandırmaya bağlıdır. Çoğu dağıtım varsayılan olarak bunu etkinleştirir, ancak Exim'in bir TLS sunucusu olarak çalışabilmesi için sertifika+anahtar gerekmektedir. Dağıtımlar muhtemelen kurulum sırasında bir Sertifika oluşturur. Daha yeni Exim'ler, tls_advertise_hosts seçeneğini varsayılan olarak '*' olarak ayarlayıp, bir sertifika sağlanmadıysa kendinden imzalı bir sertifika oluşturmaktadır.

Güvenlik açığının nedeni, SNI (Server Name Indication, 2003 yılında RFC 3546'da, müşteri tarafından alan adı için doğru sertifikayı talep eden teknoloji) ile yanlış bir şekilde işlenmesidir.

TLS el sıkışması sırasında, saldırganın yeterli olarak bir SNI göndermesi (dört bölüme kadar sonra gelen bir arka eğimli çizgi ('') ve bir sıfır karakter ('') ile) yeterlidir. Qualys şirketinin araştırmacıları, string_printing(tls_in.sni) fonksiyonunda bir hata keşfettiler; bu hata "" işaretini yanlış bir şekilde kağıt üzerinde göstermektedir. Bunun sonucunda, ters eğik çizgiyi, başlık dosyasına kaçış yapılmadan yazmaktadır. Daha sonra bu dosya ayrıcalıklarla okunmakta ve bu durum yığın taşmasını (heap overflow) yol açmaktadır.Şunu unutmayalım ki şu anda Exim geliştiricileri, uzaktaki açık bir sunucuda komut yürütme açığını gösteren bir PoC oluşturmuşlardır, ancak bu henüz halka açık değildir. Açığın istismar edilmesinin basitliği nedeniyle, bu sadece bir zamana bağlıdır ve bu zaman oldukça kısadır.

Qualys şirketinin daha detaylı çalışmasıyla tanışabilirsiniz

TLS'de SNI kullanımı

Potansiyel olarak savunmasız kamu sunucularının sayısı burada.

Eximi yenilendi – bir daha yenileyin. Exim 4.92'deki yeni Uzaktan Komut Yürütme açığı tek bir istek ile

Büyük bir barındırma sağlayıcısının istatistiklerine göre

E-Soft Inc

1 Eylül itibarıyla, kiralanan sunucularda 4.92 sürümünün kullanıldığı 'in üzerinde bir oran. Sürüm Sunucu Sayısı

Yüzde
Diğer sürümler
E-Soft Inc'in istatistikleri

4.92.1
6471
1.28%

4.92
376436
74.22%

4.91
58179
11.47%

4.9
5732
1.13%

4.89
10700
2.11%

4.87
14177
2.80%

4.84
9937
1.96%

Arama motoruna göz atarsanız
25568
5.04%

Shodan

, veri tabanındaki 5,250,000 sunucudan yaklaşık 3,500,000'i Exim 4.92 kullanıyor (yaklaşık 1,380,000'i SSL/TLS ile birlikte);, то из 5,250,000 в базе серверов:

  • около 3,500,000 используют Exim 4.92 (около 1,380,000 с использованием SSL/TLS);
  • 74,000-dən çox insan 4.92.1 versiyasından istifadə edir (təxminən 25,000 SSL/TLS istifadə ilə).

Beləliklə, ictimai olaraq tanınan və əlçatan Exim potensial olaraq zədələnə bilən serverlərin sayı təxminən 1.5 milyon.

Eximi yenilendi – bir daha yenileyin. Exim 4.92'deki yeni Uzaktan Komut Yürütme açığı tek bir istek ile

Shodan-da Exim serverlərini axtarış.

Müdafiə

  • Ən sadə, lakin tövsiyə edilməyən seçim – TLS istifadə etməməkdir, bu da poçt mesajlarının açıq şəkildə göndərilməsinə səbəb olacaq.
  • Zəifliyin istismarının qarşısını almaq üçün daha üstün seçim versiyaya yüksəltməkdir Exim Internet Mailer 4.92.2.
  • Yeniləmə və ya patch-lənmiş versiyanın quraşdırılması mümkün olmadıqda, Exim konfiqurasiyasında acl_smtp_mail üçün aşağıdakı qaydaları təyin edə bilərsiniz:
    # to be prepended to your mail acl (the ACL referenced
    # by the acl_smtp_mail main config option)
    deny    condition = ${if eq{}{${substr{-1}{1}{$tls_in_sni}}}}
    deny    condition = ${if eq{}{${substr{-1}{1}{$tls_in_peerdn}}}}

Mənbə: habr.com

DDoS qoruması olan saytlara etibarlı hosting satın alın, VPS VDS serverlər 🔥 DDoS qoruması olan saytlara etibarlı hosting satın alın, VPS VDS serverlər | ProHoster