{"id":38040,"date":"2019-10-31T22:21:20","date_gmt":"2019-10-31T19:21:20","guid":{"rendered":"https:\/\/prohoster.info\/blog\/propatchil-exim-propatch-eshhe-raz-svezhee-remote-command-execution-v-exim-4-92-v-odin-zapros\/"},"modified":"2021-02-01T11:37:46","modified_gmt":"2021-02-01T09:37:46","slug":"propatchil-exim-propatch-eshhe-raz-svezhee-remote-command-execution-v-exim-4-92-v-odin-zapros","status":"publish","type":"post","link":"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/propatchil-exim-propatch-eshhe-raz-svezhee-remote-command-execution-v-exim-4-92-v-odin-zapros","title":{"rendered":"Patchato Exim \u2014 patchalo ancora una volta. Nuova Remote Command Execution in Exim 4.92 con una singola richiesta","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"Patchato Exim \u2014 patchalo ancora una volta. Nuova Remote Command Execution in Exim 4.92 con una singola richiesta\" src=\"\/wp-content\/uploads\/2019\/09\/0bb4edaf80bcc0b602bf57c9d3b916be.jpg\" style=\"display:block;margin: 0 auto;\"><\/p>\n<p>Recentemente, all'inizio dell'estate, sono emersi molti appelli per l'aggiornamento di Exim alla versione 4.92 a causa della vulnerabilit\u00e0 CVE-2019-10149 (<noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/455598\/\">Aggiornate urgentemente exim alla 4.92 \u2014 \u00e8 in corso un'infezione attiva \/ Habr<\/a><\/noindex>). E nei giorni scorsi \u00e8 emerso che il malware Sustes ha deciso di sfruttare questa vulnerabilit\u00e0.<\/p>\n<p>Ora tutti coloro che si sono aggiornati in fretta possono di nuovo \"gioire\": il 21 luglio 2019 il ricercatore Zerons ha scoperto una vulnerabilit\u00e0 critica in <strong>Exim Mail Transfer agent (MTA) quando utilizza TLS<\/strong> per le versioni da <strong>4.80 a 4.92.1<\/strong> inclusa, che consente l'esecuzione remota <strong>di codice con privilegi elevati<\/strong> (<noindex><a rel=\"nofollow\" href=\"https:\/\/exim.org\/static\/doc\/security\/CVE-2019-15846.txt\">CVE-2019-15846<\/a><\/noindex>).<\/p>\n<p><noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<h3 id=\"uyazvimost\">Vulnerabilit\u00e0<\/h3>\n<p>La vulnerabilit\u00e0 \u00e8 presente quando si utilizzano librerie sia GnuTLS che OpenSSL durante l'installazione di una connessione TLS sicura.<\/p>\n<p>Secondo lo sviluppatore Heiko Schlittermann, il file di configurazione in Exim per impostazione predefinita non utilizza TLS, tuttavia molte distribuzioni durante l'installazione creano i certificati necessari e abilitano la connessione protetta. Inoltre, le versioni pi\u00f9 recenti di Exim impostano l'opzione <em>tls_advertise_hosts=*<\/em> e generano i certificati necessari.<\/p>\n<blockquote><p>dipende dalla configurazione. La maggior parte delle distribuzioni lo abilita per impostazione predefinita, ma Exim necessita di un certificato+chiave per funzionare come server TLS. Probabilmente le distribuzioni creano un certificato durante l'installazione. Le versioni pi\u00f9 recenti di Exim hanno l'opzione tls_advertise_hosts impostata su &#171;*&#187; e creano un certificato autofirmato se non ne viene fornito uno.<\/p><\/blockquote>\n<p>La vulnerabilit\u00e0 stessa risiede nella gestione scorretta di SNI (Server Name Indication, tecnologia introdotta nel 2003 nel RFC 3546 per richiedere al cliente il certificato corretto per il nome di dominio, <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/webo\/blog\/327410\/\">Diffusione dello standard TLS SNI \/ Blog dell'azienda WEBO Group \/ Habr<\/a><\/noindex>) durante il handshake TLS. Un attaccante deve semplicemente inviare un SNI che termina con un backslash (&#171;&#187;) e un carattere nullo (&#187; &#171;).<\/p>\n<p>I ricercatori di Qualys hanno scoperto un bug nella funzione string_printing(tls_in.sni), che riguarda l'escapizzazione errata di &#171;&#187;. Di conseguenza, viene registrato un backslash in forma non escapata nel file di intestazioni della stampa. Successivamente, questo file con privilegi elevati viene letto dalla funzione spool_read_header(), portando a un overflow nel heap.<\/p>\n<p><strong>Va notato che finora gli sviluppatori di Exim hanno creato un PoC della vulnerabilit\u00e0 con l'esecuzione di comandi su un server vulnerabile remoto, ma al momento non \u00e8 disponibile pubblicamente. Data la semplicit\u00e0 di sfruttamento del bug, \u00e8 solo una questione di tempo e, per di pi\u00f9, piuttosto breve.<\/strong><\/p>\n<p>\u00c8 possibile consultare la ricerca pi\u00f9 dettagliata della societ\u00e0 Qualys <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/Exim\/exim\/blob\/master\/doc\/doc-txt\/cve-2019-15846\/qualys.mbx\">qui<\/a><\/noindex>.<\/p>\n<p><img decoding=\"async\" alt=\"Patchato Exim \u2014 patchalo ancora una volta. Nuova Remote Command Execution in Exim 4.92 con una singola richiesta\" src=\"\/wp-content\/uploads\/2019\/09\/435bc2e3828affdc9be2816036530718.jpg\" style=\"display:block;margin: 0 auto;\"><\/p>\n<p><em>Utilizzo di SNI in TLS<\/em><\/p>\n<h3 id=\"kolichestvo-potencialno-uyazvimyh-publichnyh-serverov\">Numero di server pubblici potenzialmente vulnerabili<\/h3>\n<p>Secondo le statistiche di un grande provider di hosting <strong>E-Soft Inc<\/strong> al 1 settembre, nei server affittati, la versione 4.92 \u00e8 utilizzata in oltre il 70% degli host.<\/p>\n<p>Version<br \/>\nNumero di server<br \/>\nPercentuale<\/p>\n<p>4.92.1<br \/>\n6471<br \/>\n1.28%<\/p>\n<p><strong>4.92<\/strong><br \/>\n<strong>376436<\/strong><br \/>\n<strong>74.22%<\/strong><\/p>\n<p>4.91<br \/>\n58179<br \/>\n11.47%<\/p>\n<p>4.9<br \/>\n5732<br \/>\n1.13%<\/p>\n<p>4.89<br \/>\n10700<br \/>\n2.11%<\/p>\n<p>4.87<br \/>\n14177<br \/>\n2.80%<\/p>\n<p>4.84<br \/>\n9937<br \/>\n1.96%<\/p>\n<p>Altre versioni<br \/>\n25568<br \/>\n5.04%<\/p>\n<p><em>Statistiche dell'azienda E-Soft Inc<\/em><\/p>\n<p>Se si consulta il motore di ricerca <noindex><a rel=\"nofollow\" href=\"https:\/\/www.shodan.io\/\"><strong>Shodan<\/strong><\/a><\/noindex>, su un totale di 5.250.000 server nel database:<\/p>\n<ul>\n<li>circa 3.500.000 utilizzano Exim 4.92 (circa 1.380.000 con SSL\/TLS);<\/li>\n<li>oltre 74.000 utilizzano 4.92.1 (circa 25.000 con SSL\/TLS).<\/li>\n<\/ul>\n<p>Pertanto, il numero di server Exim noti e pubblicamente accessibili potenzialmente vulnerabili \u00e8 di circa <strong>1.5 milioni<\/strong>.<\/p>\n<p><img decoding=\"async\" alt=\"Patchato Exim \u2014 patchalo ancora una volta. Nuova Remote Command Execution in Exim 4.92 con una singola richiesta\" src=\"\/wp-content\/uploads\/2019\/09\/53dac3e4d5d4a127f522a17ae1633084.jpg\" style=\"display:block;margin: 0 auto;\"><\/p>\n<p><em>Ricerca di server Exim in Shodan<\/em><\/p>\n<h3 id=\"zaschita\">Protezione<\/h3>\n<ul>\n<li>Il modo pi\u00f9 semplice, ma non raccomandato, \u00e8 non utilizzare TLS, il che porter\u00e0 all'invio di messaggi di posta elettronica in chiaro.<\/li>\n<li>Un'opzione pi\u00f9 preferibile per evitare l'esploitazione della vulnerabilit\u00e0 sar\u00e0 l'aggiornamento alla versione <noindex><a rel=\"nofollow\" href=\"http:\/\/exim.org\/index.html\">Exim Internet Mailer 4.92.2<\/a><\/noindex>.<\/li>\n<li>Se non \u00e8 possibile eseguire l'aggiornamento o installare una versione patchata, \u00e8 possibile impostare ACL nella configurazione di Exim per l'opzione <strong>acl_smtp_mail<\/strong> con le seguenti regole:\n<pre><code class=\"plaintext\"># to be prepended to your mail acl (the ACL referenced\n# by the acl_smtp_mail main config option)\ndeny    condition = ${if eq{}{${substr{-1}{1}{$tls_in_sni}}}}\ndeny    condition = ${if eq{}{${substr{-1}{1}{$tls_in_peerdn}}}}<\/code><\/pre>\n<\/li>\n<\/ul>\n<p>Fonte: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/jetinfosystems\/blog\/467089\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0421\u043e\u0432\u0441\u0435\u043c \u043d\u0435\u0434\u0430\u0432\u043d\u043e, \u0432 \u043d\u0430\u0447\u0430\u043b\u0435 \u043b\u0435\u0442\u0430, \u043f\u043e\u044f\u0432\u0438\u043b\u0438\u0441\u044c \u043c\u0430\u0441\u0441\u043e\u0432\u044b\u0435 \u043f\u0440\u0438\u0437\u044b\u0432\u044b \u043a \u043e\u0431\u043d\u043e\u0432\u043b\u0435\u043d\u0438\u044e Exim \u0434\u043e \u0432\u0435\u0440\u0441\u0438\u0438 4.92 \u0438\u0437-\u0437\u0430 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438 CVE-2019-10149 (\u0421\u0440\u043e\u0447\u043d\u043e \u043e\u0431\u043d\u043e\u0432\u043b\u044f\u0439\u0442\u0435 exim \u0434\u043e 4.92 \u2014 \u0438\u0434\u0451\u0442 \u0430\u043a\u0442\u0438\u0432\u043d\u043e\u0435 \u0437\u0430\u0440\u0430\u0436\u0435\u043d\u0438\u0435 \/ \u0425\u0430\u0431\u0440). \u0410 \u043d\u0430 \u0434\u043d\u044f\u0445 \u0432\u044b\u044f\u0441\u043d\u0438\u043b\u043e\u0441\u044c, \u0447\u0442\u043e \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441 Sustes \u0440\u0435\u0448\u0438\u043b \u0432\u043e\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u044c\u0441\u044f \u044d\u0442\u043e\u0439 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c\u044e. \u0422\u0435\u043f\u0435\u0440\u044c \u0432\u0441\u0435 \u044d\u043a\u0441\u0442\u0440\u0435\u043d\u043d\u043e \u043e\u0431\u043d\u043e\u0432\u0438\u0432\u0448\u0438\u0435\u0441\u044f \u043c\u043e\u0433\u0443\u0442 \u043e\u043f\u044f\u0442\u044c \u00ab\u043f\u043e\u0440\u0430\u0434\u043e\u0432\u0430\u0442\u044c\u0441\u044f\u00bb: 21 \u0438\u044e\u043b\u044f 2019 \u0433. \u0438\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u0442\u0435\u043b\u044c Zerons \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0438\u043b \u043a\u0440\u0438\u0442\u0438\u0447\u0435\u0441\u043a\u0443\u044e \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":28554,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-38040","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/propatchil-exim-propatch-eshhe-raz-svezhee-remote-command-execution-v-exim-4-92-v-odin-zapros\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"it_IT\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u041f\u0440\u043e\u043f\u0430\u0442\u0447\u0438\u043b Exim \u2014 \u043f\u0440\u043e\u043f\u0430\u0442\u0447\u044c \u0435\u0449\u0435 \u0440\u0430\u0437. \u0421\u0432\u0435\u0436\u0435\u0435 Remote Command Execution \u0432 Exim 4.92 \u0432 \u043e\u0434\u0438\u043d \u0437\u0430\u043f\u0440\u043e\u0441 | ProHoster\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/propatchil-exim-propatch-eshhe-raz-svezhee-remote-command-execution-v-exim-4-92-v-odin-zapros\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-10-31T19:21:20+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2021-02-01T09:37:46+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Patchato Exim \u2014 patch ancora. Nuova esecuzione di comandi remoti in Exim 4.92 in una sola richiesta | ProHoster","description":"","canonical_url":"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/propatchil-exim-propatch-eshhe-raz-svezhee-remote-command-execution-v-exim-4-92-v-odin-zapros","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"it_IT","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u041f\u0440\u043e\u043f\u0430\u0442\u0447\u0438\u043b Exim \u2014 \u043f\u0440\u043e\u043f\u0430\u0442\u0447\u044c \u0435\u0449\u0435 \u0440\u0430\u0437. \u0421\u0432\u0435\u0436\u0435\u0435 Remote Command Execution \u0432 Exim 4.92 \u0432 \u043e\u0434\u0438\u043d \u0437\u0430\u043f\u0440\u043e\u0441 | ProHoster","og:url":"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/propatchil-exim-propatch-eshhe-raz-svezhee-remote-command-execution-v-exim-4-92-v-odin-zapros","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-10-31T19:21:20+00:00","article:modified_time":"2021-02-01T09:37:46+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"38040","title":null,"description":"","keywords":"","keyphrases":null,"primary_term":null,"canonical_url":"","og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-23 20:14:19","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-03-01 01:16:23","updated":"2026-01-23 20:14:19","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts\/38040","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/comments?post=38040"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts\/38040\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/media\/28554"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/media?parent=38040"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/categories?post=38040"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/tags?post=38040"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}