<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Раскрыты подробности критической уязвимости в Exim</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/118390.html</link>
    <description>Опубликован корректирующий выпуск Exim 4.92.2 с устранением критической уязвимости (CVE-2019-15846), которая в конфигурации по умолчанию может привести к удалённому выполнению кода злоумышленника с правами root. Проблема проявляется только при включении поддержки TLS и эксплуатируется через передачу специально оформленного клиентского сертификата или модифицированного значения в SNI. Уязвимость выявлена  компанией Qualys...&lt;br&gt;&lt;br&gt;Подробнее: https://www.opennet.ru/opennews/art.shtml?num=51435&lt;br&gt;</description>

<item>
    <title>Раскрыты подробности критической уязвимости в Exim (Anonimus)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/118390.html#108</link>
    <pubDate>Sun, 29 Sep 2019 09:21:37 GMT</pubDate>
    <description>CVE-2019-16928&lt;br&gt;&lt;br&gt;Шо, опять ?&lt;br&gt;</description>
</item>

<item>
    <title>Раскрыты подробности критической уязвимости в Exim (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/118390.html#105</link>
    <pubDate>Mon, 09 Sep 2019 19:25:11 GMT</pubDate>
    <description>Чистая белая страница.&lt;br&gt;</description>
</item>

<item>
    <title>Раскрыты подробности критической уязвимости в Exim (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/118390.html#104</link>
    <pubDate>Mon, 09 Sep 2019 11:14:19 GMT</pubDate>
    <description>&amp;gt; EPEL? Это васянский сторонний репозиторий.&lt;br&gt;&lt;br&gt;Не васянский, а федорастический. Что не лень федоромайнтайнерам лишний раз собрать, то туда и пихают, не заботясь о качестве.&lt;br&gt;</description>
</item>

<item>
    <title>Раскрыты подробности критической уязвимости в Exim (пох.)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/118390.html#103</link>
    <pubDate>Mon, 09 Sep 2019 10:08:21 GMT</pubDate>
    <description>&amp;gt; Совершенно упоротая писькомерка. Проверил свой postfix, подкрутил настройки &amp;#8212; issues &lt;br&gt;&lt;br&gt;ну так кому - надежный почтовый сервер, а кому - писькомерку.&lt;br&gt;Эти категории почти не пересекаются.&lt;br&gt;&lt;br&gt;&amp;gt; Ну и по алгоритмам у HIPAA и NIST весьма спорные рекомендации.&lt;br&gt;&lt;br&gt;ну так вам шашечки или сертификацию ? Во втором случае &quot;спорные рекомендации&quot; становятся бесспорными. В остальных случаях писькомерками не пользуются.&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Раскрыты подробности критической уязвимости в Exim (пох.)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/118390.html#100</link>
    <pubDate>Mon, 09 Sep 2019 10:00:08 GMT</pubDate>
    <description>&amp;gt; У многих современных постмастеров даже такого алиаса нет. Какой уж тут 24/7. &lt;br&gt;&lt;br&gt;afair, в б-жественной бубунточке я видел /etc/aliases длиной ноль байт. Ну а чо, кому надо - напишет свои же ж?&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Раскрыты подробности критической уязвимости в Exim (пох.)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/118390.html#99</link>
    <pubDate>Mon, 09 Sep 2019 09:59:11 GMT</pubDate>
    <description>&amp;gt; Пох, а терминация TLS для почтового трафика на реверсном прокси насколько удачное &lt;br&gt;&amp;gt; решение, и почему? Спасибо.&lt;br&gt;&lt;br&gt;две точки отказа вместо одной и два уязвимых сервиса вместо одного, ну я хз.&lt;br&gt;&lt;br&gt;нет, если под &quot;proxy&quot; ты подразумеваешь какой-нибудь ironport - то, конечно, работает - в смысле, за его интерфейсом tls и не особо нужен, и никакими неприятностями если и есть, не грозит.&lt;br&gt;Он и еще от статыщ болезней помогает, только стоит, гад, неприличных денег, купите два и заплатите всего-навсего вдвое больше! И настраивать неудобно, как и у всех энтерпрайзных поделок.&lt;br&gt;&lt;br&gt;А самому из дерьма и палок лепить - зачем? &lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Раскрыты подробности критической уязвимости в Exim (пох.)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/118390.html#97</link>
    <pubDate>Mon, 09 Sep 2019 09:54:02 GMT</pubDate>
    <description>&amp;gt; Спасибо что не сказали об этом сразу, а поквасили пару недель в &lt;br&gt;&amp;gt; ожидании исправления под nda. Мы ведь верим, что инфа, доведенная до &lt;br&gt;&lt;br&gt;тебя тутошние вопли страдальцев с epel ничему не научили?&lt;br&gt;&lt;br&gt;&amp;gt; мейнтейнеров дистрибутивов раньше огласки в паблике никуда не утечет.&lt;br&gt;&lt;br&gt;мы верим что ущерб от нее будет в разы меньше, чем от публикации рецепта, позволяющего легко вычислить саму уязвимость, при наличии миллиона доступных серверов в интернете. Потому что менять конфиги вы не умеете, как и пересобирать пакеты своими силами. Ан масс. А спам - явление массовое.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Раскрыты подробности критической уязвимости в Exim (пох.)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/118390.html#96</link>
    <pubDate>Mon, 09 Sep 2019 09:48:45 GMT</pubDate>
    <description>&amp;gt; Если не дергать SSL_set_tlsext_host_name, ничего не отправит. А откуда ему знать, что &lt;br&gt;&amp;gt; отправлять?&lt;br&gt;&lt;br&gt;что-нибудь найдут, я в них верю&lt;br&gt;&lt;br&gt;если у тебя есть подходящий кусок кода - можно было бы взять да и просто проверить tcpdump&apos;ом, шлет он этот мусор или нет.&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Раскрыты подробности критической уязвимости в Exim (пох.)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/118390.html#94</link>
    <pubDate>Mon, 09 Sep 2019 09:41:24 GMT</pubDate>
    <description>&amp;gt; В EPEL до сих пор нет нового Exim &lt;br&gt;&amp;gt; Все так называемые ентерпрайс системы типа CentOS уязвимы &lt;br&gt;&amp;gt; И стоит ли после этого в продакшин использовать их?) &lt;br&gt;&lt;br&gt;epel - нет, и никогда раньше не стоило. What is EPEL? EPEL (Extra Packages for Enterprise Linux) is a volunteer-based community effort... то есть типовая васян-сборка пакетов, по разным причинам не включенных в поставку.&lt;br&gt;&lt;br&gt;Годится чтоб не тратить время на то, что понадобилось один раз вот сейчас, или с чем хочется быстро поэкспериментировать на будущее.&lt;br&gt;&lt;br&gt;А если ты промышленный почтовый сервер на много пользователей и с нетривиальной обработкой их почты (для чего и нужен exim) используешь не с самостоятельно как тебе нужно собранной версией, а с поделкой из epel - тебя ждут не дождутся на трехдневных курсах windows-админов.&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

</channel>
</rss>
