The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



"Критическая локальная уязвимость в Exim"
Версия для распечатки Пред. тема | След. тема
Форум Разговоры, обсуждение новостей
Исходное сообщение [ Отслеживать ]
Подсказка: Ссылки "<<" и ">>" открывают первые и последние 10 сообщений.
. "Критическая локальная уязвимость в Exim" +4 +/
Сообщение от Анонимemail (8), 13-Мрт-16, 11:16 
По умолчанию в Дебиане ставится exim-daemon-light, а собран с Перлом, и таким образом пока уязвим - только exim-daemon-heavy, которого надо переставлять вручную, если требуются продвинутые возможности. Так что подавляющее большинство установок не пострадает, а у остальных должны быть достаточно квалифицированные админы. И вообще посторонних пользователей в серверах с heavy не должно быть. К тому же, я не уверен, в чью сторону тут правильно кидать камни - в разработчиков Эксима или Перла.

Рут ему требуется для переключения на других пользователей. В конфиге можно прописать, под каким пользователем выполняется каждый этап обработки в разных случаях, и это могут быть разные пользователи. Для этого демон в нужные моменты делает себе exec(), а затем переключается на нужного для следующей операции пользователя. Только потом начиная работать с данными поступившими извне. С Перлом они упустили одну ситуацию, где этот принцип нарушается. Ну и плюс при первоначальном старте нужно открыть "низкие" порты на прослушку, для этого тоже нужен рут.

Если вы настоите себе конфиг так, чтобы вся обработка везде шла строго под одним и тем же пользователем, то suid можно убрать. Запускаем всё равно под root, он открывает порты, переключается на пользователя, и дальше работает так. Как-то давно делал себе такую конфигурацию, работало, правда было много ручной возни, не приносящей пользы, так что отказался.

Ответить | Правка | Наверх | Cообщить модератору

Оглавление
Критическая локальная уязвимость в Exim, opennews, 13-Мрт-16, 10:12  [смотреть все]
Форумы | Темы | Пред. тема | След. тема



Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру