The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Массовая атака на уязвимые почтовые серверы на основе Exim, opennews (??), 14-Июн-19, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


8. "Массовая атака на уязвимые почтовые серверы на основе Exim"  –4 +/
Сообщение от Аноним (8), 14-Июн-19, 10:29 
Повторю вопрос оратора из предыдущей новости "Разве exim работает от рута?"
Ответить | Правка | Наверх | Cообщить модератору

11. "Массовая атака на уязвимые почтовые серверы на основе Exim"  +/
Сообщение от бублички (?), 14-Июн-19, 10:51 
ну а майнить обязательно от лица root?
Ответить | Правка | Наверх | Cообщить модератору

12. "Массовая атака на уязвимые почтовые серверы на основе Exim"  +2 +/
Сообщение от Аноним (12), 14-Июн-19, 10:56 
The Exim binary is normally setuid to root, which means that it gains root privilege (runs as root) when it starts execution. In some special cases (for example, when the daemon is not in use and there are no local deliveries), it may be possible to run Exim setuid to some user other than root. This is discussed in the next section. However, in most installations, root privilege is required for two things:

    To set up a socket connected to the standard SMTP port (25) when initialising the listening daemon. If Exim is run from inetd, this privileged action is not required.

    To be able to change uid and gid in order to read users’ .forward files and perform local deliveries as the receiving user or as specified in the configuration.


https://www.exim.org/exim-html-current/doc/html/spec_html/ch...

Ответить | Правка | К родителю #8 | Наверх | Cообщить модератору

75. "Массовая атака на уязвимые почтовые серверы на основе Exim"  +/
Сообщение от Аноним (1), 14-Июн-19, 22:11 
Ты хочешь сказать, после открытия порта он не сбрасывает привилегии?
Ответить | Правка | Наверх | Cообщить модератору

88. "Массовая атака на уязвимые почтовые серверы на основе Exim"  +/
Сообщение от Аноним (87), 15-Июн-19, 15:46 
Зависит от конфигурации.
Ответить | Правка | Наверх | Cообщить модератору

41. "Массовая атака на уязвимые почтовые серверы на основе Exim"  –1 +/
Сообщение от Нанобот (ok), 14-Июн-19, 13:53 
в 16й бубунте от Debian-exim, в 6м дебиане - от какого-то безымянного пользователя с uid=101 (по крайней мере у меня такое). больше мне посмотреть негде...
подозреваю, что exim от рута никто не видел, но все боятся
P.S. если кто-то хочет/может проверить у себя, вот команда: ps -C exim4 -o user
Ответить | Правка | К родителю #8 | Наверх | Cообщить модератору

57. "Массовая атака на уязвимые почтовые серверы на основе Exim"  +3 +/
Сообщение от анонимус (??), 14-Июн-19, 17:34 
На бинарь exim обычно ставится SUID-бит. Т. е. он запускается под пользователем root, а потом делает setuid и сбрасывает привилегии. НО! в определенных случаях, типа локальной доставки, или на этапе роутинга, когда нужно прочитать какие-то файлы (.forward например) в хомяке юзера, exim сам себя ре-exec-ает и опять становится рутом.
Ответить | Правка | Наверх | Cообщить модератору

62. "Массовая атака на уязвимые почтовые серверы на основе Exim"  +/
Сообщение от KonstantinB (ok), 14-Июн-19, 20:30 
Не, для локальной доставки сразу же делается setuid/setgid на нужного хомяка.
А вот queue_runner и system_filter работают по дефолту от рута, да.

Если local delivery не нужна и отключена, можно смело снимать suid bit.

Ответить | Правка | Наверх | Cообщить модератору

71. "Массовая атака на уязвимые почтовые серверы на основе Exim"  +/
Сообщение от анонимус (??), 14-Июн-19, 21:37 
Угу, и есть еще глобальная опция deliver_drop_privilege, которая запрещает получать рутовые привилегии.
Ответить | Правка | Наверх | Cообщить модератору

94. "Массовая атака на уязвимые почтовые серверы на основе Exim"  +/
Сообщение от KonstantinB (ok), 15-Июн-19, 17:05 
Да, это тоже. Есть хорошая страничка в мануале https://www.exim.org/exim-html-current/doc/html/spec_html/ch...

Но suid я все равно предпочитаю снимать от греха подальше. :-)

Ответить | Правка | Наверх | Cообщить модератору

100. "Массовая атака на уязвимые почтовые серверы на основе Exim"  +1 +/
Сообщение от Нанобот (ok), 18-Июн-19, 08:58 
>exim сам себя ре-exec-ает и опять становится рутом

хитёр, хитёр

Ответить | Правка | К родителю #57 | Наверх | Cообщить модератору

51. "Массовая атака на уязвимые почтовые серверы на основе Exim"  +/
Сообщение от KonstantinB (ok), 14-Июн-19, 16:43 
Как настроишь, так и работает. Дефолты в разных дистрибутивах разные.
Ответить | Правка | К родителю #8 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру