Обнаружена уязвимость самого популярного в интернете почтового Exim

ИБ-специалисты компании Qualys обнаружили опасную проблему CVE-2019-10149 в почтовом агенте Exim (версии 4.87 — 4.91), позволяющую злоумышленникам запускать команды от имени root на удаленных почтовых серверах. Эта уязвимость уже используется червем Trojan.SH.MIXBASH.A. Опасность данной угрозы связана с тем, что более половины почтовых сервером (57%, 507 389) используют Exim. Но есть и другие данные, которые говорят, что количество установок Exim гораздо больше — 5,4 млн.

Проблему описывают как удаленное исполнение команд, что по степени опасности практически соответствует удаленному выполнению произвольного кода. Баг в Exim позволяет локальному или удаленному атакующему выполнить на сервере произвольную команду с правами root.

Если атакующий действует локально, для моментального осуществления атаки ему хватит самого минимума: аккаунта с низкими привилегиями, что значительно облегчает задачу, в отличии от удаленных атак. С ними дела обстоят чуть сложнее:

«Чтобы удаленно использовать данную уязвимость на конфигурации по умолчанию, злоумышленник должен поддерживать соединение с уязвимым сервером, открытым в течение 7 дней (передавая один байт каждые несколько минут), — пишут исследователи. — Но в силу чрезвычайной сложности кода Exim мы не можем гарантировать, что данный метод эксплуатации проблемы уникален, — могут существовать и другие, более быстрые методы».

Интересно, что уязвимость уже была устранена с релизом Exim 4.92 10 февраля 2019 года, однако тогда разработчики Exim даже не подозревали, что исправляют серьезную уязвимость в своем коде. Баг исправили по чистой случайности, а уже после эксперты Qualys обнаружили проблему во время аудита старых версий Exim. Теперь исследователи предупреждают пользователей Exim о необходимости срочно обновиться до версии 4.92. К сожалению, согласно упомянутой выше статистике, в настоящее время лишь 4,34% всех серверов Exim используют последнюю версию агента (4.92).

Для предотвращения атак на ваших почтовых серверах, рекомендуем:

  1. Обновить свой Exim до 4.92
  2. Включить виртуальный патч 1009797 в Trend Micro Deep Security, либо фильтр 35520 в Trend Micro Tipping Point.
  3. Если на ваших почтовых серверах нет защиты, то обратиться к нашим специалистам за помощью.
Хотите быть в курсе последних событий?
Подпишитесь на рассылку новостей Axoft
Следите за нашими новостями в социальных сетях
Популярное
Acronis представил Acronis Backup 12.5 Advanced

Компания Acronis - мировой лидер в сфере защиты и хранения данных, представляет долгожданный выпуск Acronis Backup 12.5 Advanced.

В данном решении был обновлен функционал, а также добавлены новые эксклюзивные технологии Acronis Active Protection и Acronis Notary.

Подробнее
13.09.2017 09:00:00
Axoft стал единственным дистрибутором Kerio в странах СНГ
Компания Axoft, сервисный IT-дистрибутор, стала единственным дистрибутором Kerio в странах СНГ. В новом статусе Axoft сконцентрируется на повышении узнаваемости Kerio в регионе присутствия среди пользователей, а также решении технических вопросов, возникающих при внедрении и эксплуатации продуктов производителя.
Подробнее
17.09.2017
Последние новости
Axoft показал «Лучший рост» в мире среди дистрибуторов «Лаборатории Касперского»
Глобальный сервисный IT-дистрибутор Axoft удостоен «Лабораторией Касперского» награды «Best Growth» («Лучший рост») — за самые высокие темпы роста среди дистрибуторов в мире. Такого результата удалось достичь благодаря инвестициям в технологическую экспертизу, мощной маркетинговой поддержке, развитию новых компетенций и сервисов по решениям вендора, слаженной работе всех подразделений компании.
Подробнее
16.07.2019 15:49:01
Axoft в Минске расширил арсенал демооборудования в области ИБ
Axoft в Минске пополнил демоарсенал новым оборудованием в сегменте информационной безопасности. Партнеры дистрибутора могут бесплатно воспользоваться оборудованием и расширить спектр пилотных проектов, проводимых для заказчиков.
Подробнее
01.07.2019 09:10:00