{"id":38040,"date":"2019-10-31T22:21:20","date_gmt":"2019-10-31T19:21:20","guid":{"rendered":"https:\/\/prohoster.info\/blog\/propatchil-exim-propatch-eshhe-raz-svezhee-remote-command-execution-v-exim-4-92-v-odin-zapros\/"},"modified":"2021-02-01T11:37:46","modified_gmt":"2021-02-01T09:37:46","slug":"propatchil-exim-propatch-eshhe-raz-svezhee-remote-command-execution-v-exim-4-92-v-odin-zapros","status":"publish","type":"post","link":"https:\/\/prohoster.info\/ro\/blog\/administrirovanie\/propatchil-exim-propatch-eshhe-raz-svezhee-remote-command-execution-v-exim-4-92-v-odin-zapros","title":{"rendered":"Am patchat Exim - patcha\u021bi din nou. O nou\u0103 Executare de Comenzi de la Distan\u021b\u0103 \u00een Exim 4.92 \u00eentr-o singur\u0103 solicitare","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"Am patchat Exim - patcha\u021bi din nou. O nou\u0103 Executare de Comenzi de la Distan\u021b\u0103 \u00een Exim 4.92 \u00eentr-o singur\u0103 solicitare\" src=\"\/wp-content\/uploads\/2019\/09\/0bb4edaf80bcc0b602bf57c9d3b916be.jpg\" style=\"display:block;margin: 0 auto;\"><\/p>\n<p>Aproape de cur\u00e2nd, la \u00eenceputul verii, au \u00eenceput apeluri masive pentru actualizarea Exim la versiunea 4.92 din cauza vulnerabilit\u0103\u021bii CVE-2019-10149 (<noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/455598\/\">Actualiza\u021bi urgent exim la 4.92 \u2014 are loc o infectare activ\u0103 \/ Habr<\/a><\/noindex>). Iar zilele acestea s-a descoperit c\u0103 malware-ul Sustes a decis s\u0103 profite de aceast\u0103 vulnerabilitate.<\/p>\n<p>Acum to\u021bi cei care s-au actualizat de urgen\u021b\u0103 se pot bucura din nou: pe 21 iulie 2019, cercet\u0103torul Zerons a descoperit o vulnerabilitate critic\u0103 \u00een <strong>Exim Mail Transfer agent (MTA) atunci c\u00e2nd se utilizeaz\u0103 TLS<\/strong> pentru versiunile de la <strong>4.80 p\u00e2n\u0103 la 4.92.1<\/strong> inclusiv, care permite \u00een mod remote <strong>executarea codului cu privilegii de administrator<\/strong> (<noindex><a rel=\"nofollow\" href=\"https:\/\/exim.org\/static\/doc\/security\/CVE-2019-15846.txt\">CVE-2019-15846<\/a><\/noindex>).<\/p>\n<p><noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<h3 id=\"uyazvimost\">Vulnerabilitatea<\/h3>\n<p>Vulnerabilitatea este prezent\u0103 la utilizarea bibliotecilor at\u00e2t GnuTLS, c\u00e2t \u0219i OpenSSL la stabilirea unei conexiuni TLS securizate.<\/p>\n<p>Potrivit dezvoltatorului Heiko Schlittermann, fi\u0219ierul de configurare \u00een Exim implicit nu utilizeaz\u0103 TLS, totu\u0219i multe distribu\u021bii \u00een timpul instal\u0103rii creeaz\u0103 certificatele necesare \u0219i includ conexiunea securizat\u0103. De asemenea, versiunile mai noi de Exim activeaz\u0103 op\u021biunea <em>tls_advertise_hosts=*<\/em> \u0219i genereaz\u0103 certificatele necesare.<\/p>\n<blockquote><p>depinde de configurare. Cele mai multe distribu\u021bii \u00eel activeaz\u0103 implicit, dar Exim necesit\u0103 un certificat + cheie pentru a func\u021biona ca server TLS. Probabil c\u0103 distribu\u021biile creeaz\u0103 un certificat \u00een timpul configur\u0103rii. Exim-urile mai noi au op\u021biunea tls_advertise_hosts, setat\u0103 implicit pe &#171;*&#187; \u0219i creeaz\u0103 un certificat auto-semnat, dac\u0103 nu este furnizat niciunul.<\/p><\/blockquote>\n<p>Vulnerabilitatea \u00een sine const\u0103 \u00een tratarea incorect\u0103 a SNI (Server Name Indication, tehnologie introdus\u0103 \u00een 2003 \u00een RFC 3546 pentru a solicita de la client un certificat corect pentru numele de domeniu, <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/webo\/blog\/327410\/\">R\u0103sp\u00e2ndirea standardului TLS SNI \/ Blogul companiei WEBO Group \/ Habr<\/a><\/noindex>) \u00een timpul handshake-ului TLS. Un atacator trebuie doar s\u0103 trimit\u0103 un SNI care se termin\u0103 cu un backslash (&#171;&#187;) \u0219i un caracter nul (&#187; &#171;).<\/p>\n<p>Cercet\u0103torii de la Qualys au descoperit o vulnerabilitate \u00een func\u021bia string_printing(tls_in.sni), care const\u0103 \u00een escaparea incorect\u0103 a &#171;&#187;. Ca rezultat, un backslash este scris neescapat \u00een fi\u0219ierul anteturilor print spool. Ulterior, acest fi\u0219ier cu privilegii ridicate este citit de func\u021bia spool_read_header(), ceea ce duce la o suprascriere a heap-ului (heap overflow).<\/p>\n<p><strong>Merit\u0103 men\u021bionat c\u0103 \u00een prezent, dezvoltatorii Exim au creat un PoC al vulnerabilit\u0103\u021bii care permite execu\u021bia de comenzi pe un server vulnerabil la distan\u021b\u0103, dar acesta nu este \u00eenc\u0103 disponibil publicului. Datorit\u0103 simplit\u0103\u021bii de exploatare a bug-ului, este doar o chestiune de timp, \u0219i anume, destul de scurt.<\/strong><\/p>\n<p>Pute\u021bi consulta o cercetare mai detaliat\u0103 a companiei Qualys <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/Exim\/exim\/blob\/master\/doc\/doc-txt\/cve-2019-15846\/qualys.mbx\">aici<\/a><\/noindex>.<\/p>\n<p><img decoding=\"async\" alt=\"Am patchat Exim - patcha\u021bi din nou. O nou\u0103 Executare de Comenzi de la Distan\u021b\u0103 \u00een Exim 4.92 \u00eentr-o singur\u0103 solicitare\" src=\"\/wp-content\/uploads\/2019\/09\/435bc2e3828affdc9be2816036530718.jpg\" style=\"display:block;margin: 0 auto;\"><\/p>\n<p><em>Folosirea SNI \u00een TLS<\/em><\/p>\n<h3 id=\"kolichestvo-potencialno-uyazvimyh-publichnyh-serverov\">Num\u0103rul serverelor publice poten\u021bial vulnerabile<\/h3>\n<p>Potrivit statisticilor unui mare furnizor de hosting <strong>E-Soft Inc<\/strong> la 1 septembrie, versiunea 4.92 este utilizat\u0103 pe mai mult de 70% dintre serverele \u00eenchiriate.<\/p>\n<p>Version<br \/>\nNum\u0103rul Serverelor<br \/>\nProcent<\/p>\n<p>4.92.1<br \/>\n6471<br \/>\n1.28%<\/p>\n<p><strong>4.92<\/strong><br \/>\n<strong>376436<\/strong><br \/>\n<strong>74.22%<\/strong><\/p>\n<p>4.91<br \/>\n58179<br \/>\n11.47%<\/p>\n<p>4.9<br \/>\n5732<br \/>\n1.13%<\/p>\n<p>4.89<br \/>\n10700<br \/>\n2.11%<\/p>\n<p>4.87<br \/>\n14177<br \/>\n2.80%<\/p>\n<p>4.84<br \/>\n9937<br \/>\n1.96%<\/p>\n<p>Alte versiuni<br \/>\n25568<br \/>\n5.04%<\/p>\n<p><em>Statistica companiei E-Soft Inc<\/em><\/p>\n<p>Dac\u0103 ne adres\u0103m motorului de c\u0103utare <noindex><a rel=\"nofollow\" href=\"https:\/\/www.shodan.io\/\"><strong>Shodan<\/strong><\/a><\/noindex>, din cele 5.250.000 din baza de date a serverelor:<\/p>\n<ul>\n<li>aproximativ 3.500.000 folosesc Exim 4.92 (aproximativ 1.380.000 cu utilizarea SSL\/TLS);<\/li>\n<li>peste 74.000 folosesc 4.92.1 (aproximativ 25.000 cu utilizarea SSL\/TLS).<\/li>\n<\/ul>\n<p>Astfel, num\u0103rul total de servere Exim cunoscute public \u0219i accesibile poten\u021bial vulnerabile se ridic\u0103 la aproximativ <strong>1,5 milioane<\/strong>.<\/p>\n<p><img decoding=\"async\" alt=\"Am patchat Exim - patcha\u021bi din nou. O nou\u0103 Executare de Comenzi de la Distan\u021b\u0103 \u00een Exim 4.92 \u00eentr-o singur\u0103 solicitare\" src=\"\/wp-content\/uploads\/2019\/09\/53dac3e4d5d4a127f522a17ae1633084.jpg\" style=\"display:block;margin: 0 auto;\"><\/p>\n<p><em>C\u0103utarea serverelor Exim \u00een Shodan<\/em><\/p>\n<h3 id=\"zaschita\">Protecci\u00f3n<\/h3>\n<ul>\n<li>Cea mai simpl\u0103, dar nerecomandat\u0103 op\u021biune este s\u0103 nu folose\u0219ti TLS, ceea ce va duce la transmiterea mesajelor de po\u0219t\u0103 \u00een clar.<\/li>\n<li>O op\u021biune mai preferabil\u0103 pentru evitarea exploat\u0103rii vulnerabilit\u0103\u021bii ar fi actualizarea la versiunea <noindex><a rel=\"nofollow\" href=\"http:\/\/exim.org\/index.html\">Exim Internet Mailer 4.92.2<\/a><\/noindex>.<\/li>\n<li>\u00cen cazul \u00een care actualizarea sau instalarea unei versiuni patch-uite nu este posibil\u0103, po\u021bi seta ACL \u00een configura\u021bia Exim pentru op\u021biunea <strong>acl_smtp_mail<\/strong> cu urm\u0103toarele reguli:\n<pre><code class=\"plaintext\"># to be prepended to your mail acl (the ACL referenced\n# by the acl_smtp_mail main config option)\ndeny    condition = ${if eq{}{${substr{-1}{1}{$tls_in_sni}}}}\ndeny    condition = ${if eq{}{${substr{-1}{1}{$tls_in_peerdn}}}}<\/code><\/pre>\n<\/li>\n<\/ul>\n<p>Sursa: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/jetinfosystems\/blog\/467089\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0421\u043e\u0432\u0441\u0435\u043c \u043d\u0435\u0434\u0430\u0432\u043d\u043e, \u0432 \u043d\u0430\u0447\u0430\u043b\u0435 \u043b\u0435\u0442\u0430, \u043f\u043e\u044f\u0432\u0438\u043b\u0438\u0441\u044c \u043c\u0430\u0441\u0441\u043e\u0432\u044b\u0435 \u043f\u0440\u0438\u0437\u044b\u0432\u044b \u043a \u043e\u0431\u043d\u043e\u0432\u043b\u0435\u043d\u0438\u044e Exim \u0434\u043e \u0432\u0435\u0440\u0441\u0438\u0438 4.92 \u0438\u0437-\u0437\u0430 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438 CVE-2019-10149 (\u0421\u0440\u043e\u0447\u043d\u043e \u043e\u0431\u043d\u043e\u0432\u043b\u044f\u0439\u0442\u0435 exim \u0434\u043e 4.92 \u2014 \u0438\u0434\u0451\u0442 \u0430\u043a\u0442\u0438\u0432\u043d\u043e\u0435 \u0437\u0430\u0440\u0430\u0436\u0435\u043d\u0438\u0435 \/ \u0425\u0430\u0431\u0440). \u0410 \u043d\u0430 \u0434\u043d\u044f\u0445 \u0432\u044b\u044f\u0441\u043d\u0438\u043b\u043e\u0441\u044c, \u0447\u0442\u043e \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441 Sustes \u0440\u0435\u0448\u0438\u043b \u0432\u043e\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u044c\u0441\u044f \u044d\u0442\u043e\u0439 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c\u044e. \u0422\u0435\u043f\u0435\u0440\u044c \u0432\u0441\u0435 \u044d\u043a\u0441\u0442\u0440\u0435\u043d\u043d\u043e \u043e\u0431\u043d\u043e\u0432\u0438\u0432\u0448\u0438\u0435\u0441\u044f \u043c\u043e\u0433\u0443\u0442 \u043e\u043f\u044f\u0442\u044c \u00ab\u043f\u043e\u0440\u0430\u0434\u043e\u0432\u0430\u0442\u044c\u0441\u044f\u00bb: 21 \u0438\u044e\u043b\u044f 2019 \u0433. \u0438\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u0442\u0435\u043b\u044c Zerons \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0438\u043b \u043a\u0440\u0438\u0442\u0438\u0447\u0435\u0441\u043a\u0443\u044e \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":28554,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-38040","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2.1 - aioseo.com -->\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/ro\/blog\/administrirovanie\/propatchil-exim-propatch-eshhe-raz-svezhee-remote-command-execution-v-exim-4-92-v-odin-zapros\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"ro_RO\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u041f\u0440\u043e\u043f\u0430\u0442\u0447\u0438\u043b Exim \u2014 \u043f\u0440\u043e\u043f\u0430\u0442\u0447\u044c \u0435\u0449\u0435 \u0440\u0430\u0437. \u0421\u0432\u0435\u0436\u0435\u0435 Remote Command Execution \u0432 Exim 4.92 \u0432 \u043e\u0434\u0438\u043d \u0437\u0430\u043f\u0440\u043e\u0441 | ProHoster\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/ro\/blog\/administrirovanie\/propatchil-exim-propatch-eshhe-raz-svezhee-remote-command-execution-v-exim-4-92-v-odin-zapros\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-10-31T19:21:20+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2021-02-01T09:37:46+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Exim patch-uit - refacere patch. O nou\u0103 Execu\u021bie de Comand\u0103 Remote \u00een Exim 4.92 \u00eentr-o singur\u0103 cerere | ProHoster","description":"","canonical_url":"https:\/\/prohoster.info\/ro\/blog\/administrirovanie\/propatchil-exim-propatch-eshhe-raz-svezhee-remote-command-execution-v-exim-4-92-v-odin-zapros","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"ro_RO","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u041f\u0440\u043e\u043f\u0430\u0442\u0447\u0438\u043b Exim \u2014 \u043f\u0440\u043e\u043f\u0430\u0442\u0447\u044c \u0435\u0449\u0435 \u0440\u0430\u0437. \u0421\u0432\u0435\u0436\u0435\u0435 Remote Command Execution \u0432 Exim 4.92 \u0432 \u043e\u0434\u0438\u043d \u0437\u0430\u043f\u0440\u043e\u0441 | ProHoster","og:url":"https:\/\/prohoster.info\/ro\/blog\/administrirovanie\/propatchil-exim-propatch-eshhe-raz-svezhee-remote-command-execution-v-exim-4-92-v-odin-zapros","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-10-31T19:21:20+00:00","article:modified_time":"2021-02-01T09:37:46+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"38040","title":null,"description":"","keywords":"","keyphrases":null,"primary_term":null,"canonical_url":"","og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-23 20:14:19","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-03-01 01:16:23","updated":"2026-01-23 20:14:19","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/posts\/38040","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/comments?post=38040"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/posts\/38040\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/media\/28554"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/media?parent=38040"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/categories?post=38040"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/tags?post=38040"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}