<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Обновление Exim 4.92.1 с устранением уязвимости</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/117996.html</link>
    <description>Опубликован (https://github.com/Exim/exim/releases/tag/exim-4.92.1) внеплановый выпуск почтового сервера Exim 4.92.1 (http://exim.org/) в котором устранена критическая уязвимость (CVE-2019-13917), позволяющая организовать удалённое выполнение кода с правами root при наличии в конфигурации определённых специфичных настроек. &lt;br&gt;&lt;br&gt;&lt;br&gt;Уязвимость проявляется (https://lists.exim.org/lurker/message/20190725.090419.d506f736.en.html) начиная с выпуска 4.85 при использовании в настройках оператора &quot;$&#123;sort &#125;&quot;, в случае если используемые в списке &quot;sort&quot; элементы могут быть переданы атакующим (например, через переменные $local_part и $domain). По умолчанию данный оператор не применяется в конфигурации, предлагаемой в базовой поставке Exim и в пакете для Debian и Ubuntu (вероятно и в других дистрибутивах). Для проверки своей системы на наличие уязвимости можно выполнить команду &quot;exim -bP config &amp;#124; grep sort&quot;. &lt;br&gt;&lt;br&gt;Обновления пакетов с устранением уязвимости уже выпущены для Debian (https://security-tracker.debian.org/tracke</description>

<item>
    <title>Обновление Exim 4.92.1 с устранением уязвимости (Alex)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/117996.html#51</link>
    <pubDate>Tue, 30 Jul 2019 19:23:16 GMT</pubDate>
    <description>Cpanel обновил сегодня. Вышел апдейт&lt;br&gt;</description>
</item>

<item>
    <title>Обновление Exim 4.92.1 с устранением уязвимости (А)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/117996.html#50</link>
    <pubDate>Sun, 28 Jul 2019 17:53:39 GMT</pubDate>
    <description>&amp;gt; левые васян-поделки&lt;br&gt;&lt;br&gt;Не завидуйте его зарплате, месье. ;)&lt;br&gt;</description>
</item>

<item>
    <title>Обновление Exim 4.92.1 с устранением уязвимости (пох.)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/117996.html#49</link>
    <pubDate>Fri, 26 Jul 2019 21:09:47 GMT</pubDate>
    <description>ты готов открыть ssh для world и предоставить &quot;командную строку&quot; людям, которые ее осилят или нет - неважно, но знаешь о них ты - примерно номер кредитки? Вполне возможно - краденой.&lt;br&gt;&lt;br&gt;и даже - то же самое, но для лично знакомых горе-админов. с грехом пополам что-то там &quot;осиливших&quot; копипастой stackexchange&apos;а, которые на следующий день проимеют все пароли и доступы?&lt;br&gt;&lt;br&gt;Да, массхостеры, с группой админов на зарплате и их круглосуточным дежурством и мониторингом - так делают. Но они exim в своей cpanel&apos;и настраивают сами, и сами же его пересоберут, если им зачем-то понадобился sort для внешних данных. Они-то умеют.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Обновление Exim 4.92.1 с устранением уязвимости (пох.)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/117996.html#48</link>
    <pubDate>Fri, 26 Jul 2019 12:52:44 GMT</pubDate>
    <description>мне кажется, в данном случае они уже достаточно страдают, не надо им &quot;существенно больше&quot; - двух костылей на двух скриптовых языках - более чем достаточно для решения задачи проверки spf (не dkim даже - spf!) в одном mta, не надо еще postfix-policyd-spf-rust и postfix-policyd-spf-nodejs, пожалуйста!&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Обновление Exim 4.92.1 с устранением уязвимости (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/117996.html#47</link>
    <pubDate>Fri, 26 Jul 2019 12:50:57 GMT</pubDate>
    <description>&amp;gt; всякие ISPmanager с cPanel поломают (ведь панелеписатели не осилили postfix),&lt;br&gt;&lt;br&gt;Не осилившие командную строку должны страдать (и ругать неосиляторов-панелеписак, что им остаётся).&lt;br&gt;</description>
</item>

<item>
    <title>Обновление Exim 4.92.1 с устранением уязвимости (vstakhov)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/117996.html#46</link>
    <pubDate>Fri, 26 Jul 2019 12:16:53 GMT</pubDate>
    <description>&amp;gt; по существу: такие простые вещи должны делаться - просто. &lt;br&gt;&lt;br&gt;Спасибо за конструктивную критику.&lt;br&gt;&lt;br&gt;&amp;gt; В идеале - &lt;br&gt;&amp;gt; работать из коробки.&lt;br&gt;&amp;gt; А не требовать выкопать где-то в вике почти-подходящий кусок кода со страницу &lt;br&gt;&amp;gt; размером, требующий детальных объяснений автора, чтобы понять как он вообще работает. &lt;br&gt;&lt;br&gt;Тут есть несколько проблем.&lt;br&gt;&lt;br&gt;Первая из них в том, что функциональность модулей развивалась эволюционно: вначале сделали какие-то базовые вещи, потом пользователь A сказал, что ему надо одно, пользователю B другое, через N лет придумали какой-то новый фреймворк обработки данных, и решили его впилить. В итоге получается каша, но зато сохраняется обратная совместимость.&lt;br&gt;&lt;br&gt;А ручек &quot;вкл-выкл&quot; или, там, &quot;аз-5&quot; не получается добавить просто, так как оно либо сломает совместимость, либо будет еще одной из многих крутилок. &lt;br&gt;&lt;br&gt;Кое-где я пытаюсь сделать &quot;привычные ручки&quot; - вот в том же dkim_sign, как хотели того пользователи OpenDKIM. Многие вещи делаются &quot;из коробки&quot; по умолчанию, а некоторые делаются из ути</description>
</item>

<item>
    <title>Обновление Exim 4.92.1 с устранением уязвимости (пох.)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/117996.html#45</link>
    <pubDate>Fri, 26 Jul 2019 11:51:35 GMT</pubDate>
    <description>по существу: такие простые вещи должны делаться - просто. В идеале - работать из коробки.&lt;br&gt;А не требовать выкопать где-то в вике почти-подходящий кусок кода со страницу размером, требующий детальных объяснений автора, чтобы понять как он вообще работает.&lt;br&gt;&lt;br&gt;При том что это одна мелкая деталька в почтовой системе. Остальные будут закопаны в других местах - к великом счастью пришедшего после вас админа, получившего задание &quot;поменять поведение вот в этом случае&quot;. С exim - он просто открывает Configure - и находит искомое (тоже в неудобочитаемом виде, но хотя бы - все сразу в одном месте). С альтернативами - угадай в каком костыле запилена эта подпорка.&lt;br&gt;&lt;br&gt;Ваша претензия к архитектуре exim - это претензия к архитектуре unix. exim в ней совершенно не виноват. (он, кстати, умеет скинуть рутовые права, но местами это ведет к неприятным глюкам, поэтому по умолчанию такое поведение и отключено)&lt;br&gt;&lt;br&gt;архитектуру libmilter обсуждать будем?&lt;br&gt;</description>
</item>

<item>
    <title>Обновление Exim 4.92.1 с устранением уязвимости (Alex_K)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/117996.html#44</link>
    <pubDate>Fri, 26 Jul 2019 11:06:57 GMT</pubDate>
    <description>По поводу нестандартных лимитов для postfix.&lt;br&gt;&lt;br&gt;У нас используются amavisd + amavisd-custom.conf (тут можно на Perl много чего интересного реализровать) + policyd2 (&quot;cluebringer&quot;).&lt;br&gt;</description>
</item>

<item>
    <title>Обновление Exim 4.92.1 с устранением уязвимости (vstakhov)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/117996.html#43</link>
    <pubDate>Fri, 26 Jul 2019 10:48:12 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Обновления пока не подготовлены для FreeBSD (http://www.vuxml.org/freebsd/) &lt;br&gt;&amp;gt; С разморозкой!&lt;br&gt;&lt;br&gt;Справедливости ради, там был дурацкий баг с subversion, и я не смог сразу же добавить vuxml entry (при этом сам порт был обновлен в актуальных ветках). &lt;br&gt;&lt;br&gt;Сегодня я нашел время применить дурацкий хак и обойти этот баг, добавив запись в vuxml: http://www.vuxml.org/freebsd/3e0da406-aece-11e9-8d41-97657151f8c2.html&lt;br&gt;&lt;br&gt;</description>
</item>

</channel>
</rss>
