{"id":38040,"date":"2019-10-31T22:21:20","date_gmt":"2019-10-31T19:21:20","guid":{"rendered":"https:\/\/prohoster.info\/blog\/propatchil-exim-propatch-eshhe-raz-svezhee-remote-command-execution-v-exim-4-92-v-odin-zapros\/"},"modified":"2021-02-01T11:37:46","modified_gmt":"2021-02-01T09:37:46","slug":"propatchil-exim-propatch-eshhe-raz-svezhee-remote-command-execution-v-exim-4-92-v-odin-zapros","status":"publish","type":"post","link":"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/propatchil-exim-propatch-eshhe-raz-svezhee-remote-command-execution-v-exim-4-92-v-odin-zapros","title":{"rendered":"Parchea Exim - vuelve a parchear. Nueva ejecuci\u00f3n remota de comandos en Exim 4.92 en una sola solicitud.","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"Parchea Exim - vuelve a parchear. Nueva ejecuci\u00f3n remota de comandos en Exim 4.92 en una sola solicitud.\" src=\"\/wp-content\/uploads\/2019\/09\/0bb4edaf80bcc0b602bf57c9d3b916be.jpg\" style=\"display:block;margin: 0 auto;\"><\/p>\n<p>Recientemente, a principios del verano, surgieron llamados masivos para actualizar Exim a la versi\u00f3n 4.92 debido a la vulnerabilidad CVE-2019-10149 (<noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/455598\/\">Actualiza urgentemente exim a 4.92 \u2014 se est\u00e1n produciendo infecciones activas \/ Habr<\/a><\/noindex>). Y hace unos d\u00edas se descubri\u00f3 que el malware Sustes decidi\u00f3 aprovechar esta vulnerabilidad.<\/p>\n<p>Ahora, todos los que se actualizaron de emergencia pueden nuevamente \u00abalegrarse\u00bb: el 21 de julio de 2019, el investigador Zerons descubri\u00f3 una vulnerabilidad cr\u00edtica en <strong>Exim Mail Transfer agent (MTA) al usar TLS<\/strong> para versiones de <strong>4.80 a 4.92.1<\/strong> incluidas, que permite la <strong>ejecuci\u00f3n de c\u00f3digo con privilegios elevados<\/strong> (<noindex><a rel=\"nofollow\" href=\"https:\/\/exim.org\/static\/doc\/security\/CVE-2019-15846.txt\">CVE-2019-15846<\/a><\/noindex>).<\/p>\n<p><noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<h3 id=\"uyazvimost\">Vulnerabilidad<\/h3>\n<p>La vulnerabilidad est\u00e1 presente al utilizar bibliotecas tanto GnuTLS como OpenSSL al establecer una conexi\u00f3n TLS segura.<\/p>\n<p>Seg\u00fan el desarrollador Heiko Schlittermann, el archivo de configuraci\u00f3n en Exim por defecto no usa TLS, sin embargo, muchas distribuciones durante la instalaci\u00f3n crean los certificados necesarios e incluyen la conexi\u00f3n segura. Adem\u00e1s, las versiones m\u00e1s recientes de Exim establecen la opci\u00f3n <em>tls_advertise_hosts=*<\/em> y generan los certificados necesarios.<\/p>\n<blockquote><p>depende de la configuraci\u00f3n. La mayor\u00eda de las distribuciones lo habilitan por defecto, pero Exim necesita un certificado y una clave para funcionar como un servidor TLS. Probablemente las distribuciones crean un Cert durante la configuraci\u00f3n. Las versiones m\u00e1s recientes de Exim tienen la opci\u00f3n tls_advertise_hosts que por defecto es \u00ab*\u00bb y crean un certificado autofirmado si no se proporciona uno.<\/p><\/blockquote>\n<p>La propia vulnerabilidad radica en el manejo incorrecto de SNI (Server Name Indication, tecnolog\u00eda introducida en 2003 en el RFC 3546 para que un cliente solicite el certificado correcto para un nombre de dominio, <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/webo\/blog\/327410\/\">La difusi\u00f3n del est\u00e1ndar TLS SNI \/ Blog de la empresa WEBO Group \/ Habr<\/a><\/noindex>) durante el apret\u00f3n de manos TLS. Un atacante solo necesita enviar un SNI que termine con una barra invertida (\u00ab\u00bb) y un car\u00e1cter nulo (\u00ab \u00bb).<\/p>\n<p>Investigadores de la empresa Qualys descubrieron un fallo en la funci\u00f3n string_printing(tls_in.sni), que consiste en un escape incorrecto de \u00ab\u00bb. Como resultado, se escribe una barra invertida en forma no escapada en el archivo de encabezados de print spool. Luego, este archivo con privilegios se lee mediante la funci\u00f3n spool_read_header(), lo que lleva a un desbordamiento de heap.<\/p>\n<p><strong>Cabe se\u00f1alar que en este momento los desarrolladores de Exim han creado un PoC de la vulnerabilidad que permite la ejecuci\u00f3n de comandos en un servidor vulnerable remoto, pero a\u00fan no est\u00e1 disponible p\u00fablicamente. Debido a la simplicidad de explotaci\u00f3n del error, es solo cuesti\u00f3n de tiempo, y bastante corto.<\/strong><\/p>\n<p>Se puede consultar con un estudio m\u00e1s detallado de la empresa Qualys <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/Exim\/exim\/blob\/master\/doc\/doc-txt\/cve-2019-15846\/qualys.mbx\">aqu\u00ed<\/a><\/noindex>.<\/p>\n<p><img decoding=\"async\" alt=\"Parchea Exim - vuelve a parchear. Nueva ejecuci\u00f3n remota de comandos en Exim 4.92 en una sola solicitud.\" src=\"\/wp-content\/uploads\/2019\/09\/435bc2e3828affdc9be2816036530718.jpg\" style=\"display:block;margin: 0 auto;\"><\/p>\n<p><em>Uso de SNI en TLS<\/em><\/p>\n<h3 id=\"kolichestvo-potencialno-uyazvimyh-publichnyh-serverov\">N\u00famero de servidores p\u00fablicos potencialmente vulnerables<\/h3>\n<p>Seg\u00fan las estad\u00edsticas de un importante proveedor de hosting <strong>E-Soft Inc<\/strong> a 1 de septiembre, en los servidores alquilados, la versi\u00f3n 4.92 se usa en m\u00e1s del 70% de los hosts.<\/p>\n<p>Versi\u00f3n<br \/>\nN\u00famero de Servidores<br \/>\nPorcentaje<\/p>\n<p>4.92.1<br \/>\n6471<br \/>\n1.28%<\/p>\n<p><strong>4.92<\/strong><br \/>\n<strong>376436<\/strong><br \/>\n<strong>74.22%<\/strong><\/p>\n<p>4.91<br \/>\n58179<br \/>\n11.47%<\/p>\n<p>4.9<br \/>\n5732<br \/>\n1.13%<\/p>\n<p>4.89<br \/>\n10700<br \/>\n2.11%<\/p>\n<p>4.87<br \/>\n14177<br \/>\n2.80%<\/p>\n<p>4.84<br \/>\n9937<br \/>\n1.96%<\/p>\n<p>Otras versiones<br \/>\n25568<br \/>\n5.04%<\/p>\n<p><em>Estad\u00edsticas de la empresa E-Soft Inc<\/em><\/p>\n<p>Si se consulta el motor de b\u00fasqueda <noindex><a rel=\"nofollow\" href=\"https:\/\/www.shodan.io\/\"><strong>Shodan<\/strong><\/a><\/noindex>, de 5,250,000 en la base de datos de servidores:<\/p>\n<ul>\n<li>alrededor de 3,500,000 usan Exim 4.92 (alrededor de 1,380,000 usando SSL\/TLS);<\/li>\n<li>m\u00e1s de 74,000 usan 4.92.1 (alrededor de 25,000 usando SSL\/TLS).<\/li>\n<\/ul>\n<p>As\u00ed, el n\u00famero de servidores Exim p\u00fablicamente conocidos y accesibles que son potencialmente vulnerables es de aproximadamente <strong>1.5 millones<\/strong>.<\/p>\n<p><img decoding=\"async\" alt=\"Parchea Exim - vuelve a parchear. Nueva ejecuci\u00f3n remota de comandos en Exim 4.92 en una sola solicitud.\" src=\"\/wp-content\/uploads\/2019\/09\/53dac3e4d5d4a127f522a17ae1633084.jpg\" style=\"display:block;margin: 0 auto;\"><\/p>\n<p><em>B\u00fasqueda de servidores Exim en Shodan<\/em><\/p>\n<h3 id=\"zaschita\">Protecci\u00f3n<\/h3>\n<ul>\n<li>La forma m\u00e1s simple, pero no recomendada, es no usar TLS, lo que llevar\u00e1 a enviar correos electr\u00f3nicos en texto claro.<\/li>\n<li>Una opci\u00f3n preferible para evitar la explotaci\u00f3n de la vulnerabilidad es actualizar a la versi\u00f3n <noindex><a rel=\"nofollow\" href=\"http:\/\/exim.org\/index.html\">Exim Internet Mailer 4.92.2<\/a><\/noindex>.<\/li>\n<li>Si no es posible actualizar o instalar una versi\u00f3n parcheada, se puede establecer un ACL en la configuraci\u00f3n de Exim para la opci\u00f3n <strong>acl_smtp_mail<\/strong> con las siguientes reglas:\n<pre><code class=\"plaintext\"># to be prepended to your mail acl (the ACL referenced\n# by the acl_smtp_mail main config option)\ndeny    condition = ${if eq{}{${substr{-1}{1}{$tls_in_sni}}}}\ndeny    condition = ${if eq{}{${substr{-1}{1}{$tls_in_peerdn}}}}<\/code><\/pre>\n<\/li>\n<\/ul>\n<p>Fuente: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/jetinfosystems\/blog\/467089\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0421\u043e\u0432\u0441\u0435\u043c \u043d\u0435\u0434\u0430\u0432\u043d\u043e, \u0432 \u043d\u0430\u0447\u0430\u043b\u0435 \u043b\u0435\u0442\u0430, \u043f\u043e\u044f\u0432\u0438\u043b\u0438\u0441\u044c \u043c\u0430\u0441\u0441\u043e\u0432\u044b\u0435 \u043f\u0440\u0438\u0437\u044b\u0432\u044b \u043a \u043e\u0431\u043d\u043e\u0432\u043b\u0435\u043d\u0438\u044e Exim \u0434\u043e \u0432\u0435\u0440\u0441\u0438\u0438 4.92 \u0438\u0437-\u0437\u0430 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438 CVE-2019-10149 (\u0421\u0440\u043e\u0447\u043d\u043e \u043e\u0431\u043d\u043e\u0432\u043b\u044f\u0439\u0442\u0435 exim \u0434\u043e 4.92 \u2014 \u0438\u0434\u0451\u0442 \u0430\u043a\u0442\u0438\u0432\u043d\u043e\u0435 \u0437\u0430\u0440\u0430\u0436\u0435\u043d\u0438\u0435 \/ \u0425\u0430\u0431\u0440). \u0410 \u043d\u0430 \u0434\u043d\u044f\u0445 \u0432\u044b\u044f\u0441\u043d\u0438\u043b\u043e\u0441\u044c, \u0447\u0442\u043e \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441 Sustes \u0440\u0435\u0448\u0438\u043b \u0432\u043e\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u044c\u0441\u044f \u044d\u0442\u043e\u0439 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c\u044e. \u0422\u0435\u043f\u0435\u0440\u044c \u0432\u0441\u0435 \u044d\u043a\u0441\u0442\u0440\u0435\u043d\u043d\u043e \u043e\u0431\u043d\u043e\u0432\u0438\u0432\u0448\u0438\u0435\u0441\u044f \u043c\u043e\u0433\u0443\u0442 \u043e\u043f\u044f\u0442\u044c \u00ab\u043f\u043e\u0440\u0430\u0434\u043e\u0432\u0430\u0442\u044c\u0441\u044f\u00bb: 21 \u0438\u044e\u043b\u044f 2019 \u0433. \u0438\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u0442\u0435\u043b\u044c Zerons \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0438\u043b \u043a\u0440\u0438\u0442\u0438\u0447\u0435\u0441\u043a\u0443\u044e \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":28554,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-38040","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2 - aioseo.com -->\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/propatchil-exim-propatch-eshhe-raz-svezhee-remote-command-execution-v-exim-4-92-v-odin-zapros\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2\" \/>\n\t\t<meta property=\"og:locale\" content=\"es_ES\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u041f\u0440\u043e\u043f\u0430\u0442\u0447\u0438\u043b Exim \u2014 \u043f\u0440\u043e\u043f\u0430\u0442\u0447\u044c \u0435\u0449\u0435 \u0440\u0430\u0437. \u0421\u0432\u0435\u0436\u0435\u0435 Remote Command Execution \u0432 Exim 4.92 \u0432 \u043e\u0434\u0438\u043d \u0437\u0430\u043f\u0440\u043e\u0441 | ProHoster\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/propatchil-exim-propatch-eshhe-raz-svezhee-remote-command-execution-v-exim-4-92-v-odin-zapros\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-10-31T19:21:20+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2021-02-01T09:37:46+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Exim parcheado \u2014 parchea de nuevo. Nueva ejecuci\u00f3n de comandos remota en Exim 4.92 en una sola solicitud | ProHoster","description":"","canonical_url":"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/propatchil-exim-propatch-eshhe-raz-svezhee-remote-command-execution-v-exim-4-92-v-odin-zapros","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"es_ES","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u041f\u0440\u043e\u043f\u0430\u0442\u0447\u0438\u043b Exim \u2014 \u043f\u0440\u043e\u043f\u0430\u0442\u0447\u044c \u0435\u0449\u0435 \u0440\u0430\u0437. \u0421\u0432\u0435\u0436\u0435\u0435 Remote Command Execution \u0432 Exim 4.92 \u0432 \u043e\u0434\u0438\u043d \u0437\u0430\u043f\u0440\u043e\u0441 | ProHoster","og:url":"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/propatchil-exim-propatch-eshhe-raz-svezhee-remote-command-execution-v-exim-4-92-v-odin-zapros","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-10-31T19:21:20+00:00","article:modified_time":"2021-02-01T09:37:46+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"38040","title":null,"description":"","keywords":"","keyphrases":null,"primary_term":null,"canonical_url":"","og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-23 20:14:19","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-03-01 01:16:23","updated":"2026-01-23 20:14:19","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts\/38040","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/comments?post=38040"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts\/38040\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/media\/28554"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/media?parent=38040"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/categories?post=38040"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/tags?post=38040"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}