PĂ«rmirĂ«sova Exim — pĂ«rsĂ«ritni sĂ«rish. NjĂ« Executim Komandash tĂ« LargĂ«t tĂ« ri nĂ« Exim 4.92 nĂ« njĂ« kĂ«rkesĂ«

PĂ«rmirĂ«sova Exim — pĂ«rsĂ«ritni sĂ«rish. NjĂ« Executim Komandash tĂ« LargĂ«t tĂ« ri nĂ« Exim 4.92 nĂ« njĂ« kĂ«rkesĂ«

SĂ« fundmi, nĂ« fillim tĂ« verĂ«s, filluan thirrjet masive pĂ«r pĂ«rditĂ«simin e Exim nĂ« versionin 4.92 pĂ«r shkak tĂ« dobĂ«sisĂ« CVE-2019-10149 (PĂ«rditĂ«soni menjĂ«herĂ« exim nĂ« 4.92 — ka infektim aktiv / Habr). E sĂ« fundmi doli se malware-i Sustes vendosi tĂ« pĂ«rfitojĂ« nga ky dobĂ«si.

Tani ata që u përditësuan në mënyrë urgjente mund të "gëzohen" përsëri: më 21 korrik 2019, studiuesi Zerons zbuloi një dobësi kryesore në Exim Mail Transfer agent (MTA) kur përdoret TLS për versionet nga 4.80 deri në 4.92.1 përfshirë, e cila lejon ekzekutimin e kodit me privilegje të larta (CVE-2019-15846).

Vulnerabiliteti

Dobësia ndodhet gjatë përdorimit të bibliotekave si GnuTLS ashtu si OpenSSL gjatë vendosjes së një lidhjeje të sigurt TLS.

Sipas zhvilluesit Heiko Schlittermann, skedari i konfigurimit në Exim për shumicën e rasteve nuk përdor TLS, megjithatë shumë distribuciones gjatë instalimit krijojnë certifikatat e nevojshme dhe përfshijnë një lidhje të sigurt. Gjithashtu, versionet më të reja të Exim instalojnë opsionin tls_advertise_hosts=* dhe gjenerojnë certifikatat e nevojshme.

varet nga konfigurimi. Shumica e distribucioneve e aktivizojnë atë si rregull, por Exim ka nevojë për një certifikatë + çelës për të funksionuar si një server TLS. Probabilisht distribucionet krijojnë një certifikatë gjatë instalimit. Exim më të reja kanë opsionin tls_advertise_hosts që mundëson "*" dhe krijojnë një certifikatë të vetë-nënshkruar, nëse nuk ofrohet asnjë.

Dobësia vetë përfshin trajtimin e papërshtatshëm të SNI (Server Name Indication, teknologjia e përfshirë në 2003 në RFC 3546 për të kërkuar nga klienti certifikatën e saktë për emrin e domainit, Shpërndarja e standardit TLS SNI / Blogu i kompanisë WEBO Group / Habr) gjatë dorëzimit TLS. Personi keqdashës thjesht duhet të dërgojë SNI që përfundon me një backslash ("\") dhe një simbol null (" ").

Hulumtuesit nga kompania Qualys zbuluan një gabim në funksionin string_printing(tls_in.sni), i cili përfshin trajtimin e papërshtatshëm të "\". Si rezultat, shkruhet një backslash në formën e paekspozuar në skedarin e headers print spool. Më pas ky skedar me privilegje të larta lexohesh nga funksioni spool_read_header(), i cili çon në mbingarkim të heap-it (heap overflow).

Duhet theksuar se deri tani zhvilluesit e Exim kanë krijuar një PoC të dobësisë me ekzekutimin e komandave në një server të dobët, por për momentin nuk është në dispozicion publik. Për shkak të lehtësisë së shfrytëzimit të gabimit, kjo është thjesht një çështje kohe, për më tepër një kohë e shkurtër.

Për një hulumtim më të detajuar nga kompania Qualys, mund të konsultoheni këtu.

PĂ«rmirĂ«sova Exim — pĂ«rsĂ«ritni sĂ«rish. NjĂ« Executim Komandash tĂ« LargĂ«t tĂ« ri nĂ« Exim 4.92 nĂ« njĂ« kĂ«rkesĂ«

Përdorimi i SNI në TLS

Numri i serverëve publikisht të potencialisht të dobët

Sipas statistikave nga ofruesi i madh i hostimit E-Soft Inc më 1 Shtator, për serverat e qiratë, versioni 4.92 po përdoret në më shumë se 70% të hosteve.

Version
Numri i Serverëve
Përqindja

4.92.1
6471
1.28%

4.92
376436
74.22%

4.91
58179
11.47%

4.9
5732
1.13%

4.89
10700
2.11%

4.87
14177
2.80%

4.84
9937
1.96%

Versionet e tjera
25568
5.04%

Statistika e kompanisë E-Soft Inc

Nëse kthehemi në motorin e kërkimit Shodan, nga 5,250,000 në bazën e të dhënave të serverëve:

  • rreth 3,500,000 pĂ«rdorin Exim 4.92 (rreth 1,380,000 me pĂ«rdorimin e SSL/TLS);
  • mĂ« shumĂ« se 74,000 pĂ«rdorin 4.92.1 (rreth 25,000 me pĂ«rdorimin e SSL/TLS).

Kështu, numri i serverëve potencialisht të dobët të Exim bien në rreth 1.5 milion.

PĂ«rmirĂ«sova Exim — pĂ«rsĂ«ritni sĂ«rish. NjĂ« Executim Komandash tĂ« LargĂ«t tĂ« ri nĂ« Exim 4.92 nĂ« njĂ« kĂ«rkesĂ«

Kërkimi i serverëve Exim në Shodan

Mbrojtja

  • MĂ«nyra mĂ« e thjeshtĂ«, por e pa rekomanduar — tĂ« mos pĂ«rdoret TLS, qĂ« do tĂ« çonte nĂ« dĂ«rgimin e mesazheve tĂ« emailit nĂ« formĂ«n e hapur.
  • MĂ« e preferueshme pĂ«r tĂ« shmangur shfrytĂ«zimin e gabimeve do tĂ« ishte pĂ«rditĂ«simi nĂ« versionin Exim Internet Mailer 4.92.2.
  • NĂ« rastin e pamundĂ«sisĂ« pĂ«r t'u pĂ«rditĂ«suar ose instaluar versionin e spastruar, mund tĂ« caktoni ACL nĂ« konfigurimin e Exim pĂ«r opsionin acl_smtp_mail me rregulla tĂ« kĂ«tij lloji:
    # to be prepended to your mail acl (the ACL referenced
    # by the acl_smtp_mail main config option)
    deny    condition = ${if eq{}{${substr{-1}{1}{$tls_in_sni}}}}
    deny    condition = ${if eq{}{${substr{-1}{1}{$tls_in_peerdn}}}}

Burimi: habr.com

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster