Вариант для распечатки |
Пред. тема | След. тема | ||
| Форум Разговоры, обсуждение новостей | |||
|---|---|---|---|
| Изначальное сообщение | [ Отслеживать ] | ||
| "Удалённое выполнение кода в форке почтового сервера qmail от проекта Sagredo" | +/– | |
| Сообщение от opennews (??), 19-Апр-26, 12:14 | ||
В развиваемом проектом Sagredo форке почтового сервера qmail выявлена уязвимость (CVE-2026-41113), позволяющая добиться удалённого выполнения произвольных команд на сервере с правами пользователя qmailr. Уязвимость вызвана отсутствием экранирования спецсимволов в имени хоста, возвращаемого DNS-сервером при определении MX-шлюза, в сочетании с передачей полученного имени в команду popen без должного разделения и фильтрации аргументов при вызове shell. Уязвимость устранена в выпуске 2026.04.07. В открытом доступе опубликован инструментарий для эксплуатации уязвимости... | ||
| Ответить | Правка | Cообщить модератору | ||
| Оглавление |
| Сообщения | [Сортировка по ответам | RSS] |
| 1. Сообщение от Аноним (1), 19-Апр-26, 12:14 | +1 +/– | |
> We Asked Claude to Audit Sagredo's qmail. It found a RCE. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #4, #6, #12 | ||
| 2. Сообщение от Аноним (2), 19-Апр-26, 12:15 | –1 +/– | |
Шел 2026 год. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 3. Сообщение от Аноним (4), 19-Апр-26, 12:18 | +1 +/– | |
Случайность. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #17 | ||
| 4. Сообщение от Аноним (4), 19-Апр-26, 12:19 | +2 +/– | |
Ни слова что уязвимый код добавил лично Jia Tan. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #1 Ответы: #7 | ||
| 5. Сообщение от Ю.Т. (?), 19-Апр-26, 12:30 | –1 +/– | |
Есть же приличное развитие авторства фон Ляйтнера (@fefe). Зачем это Сагредо, где очевидно контроль над производством слабее? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #8 | ||
| 6. Сообщение от Аноним (6), 19-Апр-26, 12:41 | +/– | |
А так можно было? И никаких тебе "I'm sorry, but i can't" как у ChatGPT? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #1 Ответы: #9 | ||
| 7. Сообщение от 12yoexpert (ok), 19-Апр-26, 13:09 | +2 +/– | |
ни запятой у жертв llm-скама | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #4 Ответы: #20 | ||
| 8. Сообщение от Ю.Т. (?), 19-Апр-26, 13:15 | +/– | |
> Есть же приличное развитие авторства фон Ляйтнера (@fefe). Зачем это Сагредо, где | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #5 | ||
| 9. Сообщение от Аноним (9), 19-Апр-26, 13:40 | +/– | |
I'm sorry? but I'm too shy... 👉👈 | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #6 | ||
| 10. Сообщение от Смузихлеб забывший пароль (?), 19-Апр-26, 14:25 | +/– | |
> Уязвимость выявлена при помощи одного запроса к AI-ассистенту Claude | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #15 | ||
| 11. Сообщение от pashev.ru (?), 19-Апр-26, 14:33 | +1 +/– | |
> помощи функци popen() c аргументом "/bin/touch %s/control/notlshosts/'%s'" | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #14 | ||
| 12. Сообщение от Аноним (12), 19-Апр-26, 14:47 | +/– | |
Пожалуйста! | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #1 | ||
| 13. Сообщение от Аноним (12), 19-Апр-26, 14:54 | +1 +/– | |
С кем ассоциирована эта Sagredo? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 14. Сообщение от Аноним (14), 19-Апр-26, 14:57 | +/– | |
юникс вей, зачем дублировать код, он уже написан и скомпилирован, достаточно запустить :) | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #11 Ответы: #16, #19 | ||
| 15. Сообщение от 12yoexpert (ok), 19-Апр-26, 15:08 | +/– | |
рекламу в новостях можно фильтровать | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #10 | ||
| 16. Сообщение от pashev.ru (?), 19-Апр-26, 15:12 | +/– | |
https://man7.org/linux/man-pages/man2/open.2.html | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #14 | ||
| 17. Сообщение от Аноним (17), 19-Апр-26, 15:14 | +/– | |
> Уязвимость вызвана отсутствием экранирования спецсимволов | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #3 Ответы: #21 | ||
| 18. Сообщение от Аноним (18), 19-Апр-26, 15:33 | +/– | |
У этого форка на гитхабе 18 звезд (аж восемнадцать!) какое он отношение к qmail имеет? Кто то его использует? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 19. Сообщение от Аноним (12), 19-Апр-26, 15:36 | +/– | |
Вот, как раз, перекомпилировать исходный код в юниксвее - святое дело. Хотя бы потому, что он есть. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #14 | ||
| 20. Сообщение от Аноним (20), 19-Апр-26, 15:37 Скрыто ботом-модератором | –1 +/– | |
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #7 Ответы: #23 | ||
| 21. Сообщение от Аноним (20), 19-Апр-26, 15:38 | +/– | |
Похоже ты начинаешь о чем-то догадываться. Но это не точно. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #17 | ||
| 22. Сообщение от albb (ok), 19-Апр-26, 15:58 | +/– | |
Зачем, зачем сохранять строку текста через вызов внешнего исполняемого файла? Или там тоже искусственный идиот постарался? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 23. Сообщение от 12yoexpert (ok), 19-Апр-26, 16:17 | +/– | |
> Зачем тут запятая? Ты жертва ЕГЭ. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #20 | ||
|
Архив | Удалить |
Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема |
|
Закладки на сайте Проследить за страницей |
Created 1996-2026 by Maxim Chirkov Добавить, Поддержать, Вебмастеру |