exim Mailserver --> Sicherheitslücke
- mistersixt
- Beiträge: 6601
- Registriert: 24.09.2003 14:33:25
- Lizenz eigener Beiträge: GNU Free Documentation License
exim Mailserver --> Sicherheitslücke
An alle, die exim als Mailserver im Einsatz haben:
https://www.zerodayinitiative.com/advis ... I-23-1469/
"This vulnerability allows remote attackers to execute arbitrary code on affected installations of Exim. Authentication is not required to exploit this vulnerability."
https://www.zerodayinitiative.com/advis ... I-23-1469/
"This vulnerability allows remote attackers to execute arbitrary code on affected installations of Exim. Authentication is not required to exploit this vulnerability."
--
System: Debian Bookworm, 6.11.x.-x-amd64, ext4, AMD Ryzen 7 3700X, 8 x 3.8 Ghz., Radeon RX 5700 XT, 32 GB Ram, XFCE
System: Debian Bookworm, 6.11.x.-x-amd64, ext4, AMD Ryzen 7 3700X, 8 x 3.8 Ghz., Radeon RX 5700 XT, 32 GB Ram, XFCE
Re: exim Mailserver --> Sicherheitslücke
Danke für die Warnung.
Bei mir läuft exim4 lokal auf dem Desktop. Mails hole ich per fetchmail von meinen mailaccounts im Netz, und frage sie lokal mit den üblichen clienten per dovecot-imap ab. Versenden tue ich direkt aus den clienten mit kopie ins imap-sent folder.
Ich habe exim4 damals über eine eingabemaske eingerichtet mit einigen wenigen abfragen. Und ich bin mir sehr sicher nur lokalen Zugriff (192.168.x.y) eingerichtet zu haben. Eben versuche ich unter /etc/exim4/conf.d/* eben genau dies zu finden ... aber das ist ein Labyrinth.
Jemand nen Tip in welcher Config Datei die erlaubten IPs zu finden sind?
Bei mir läuft exim4 lokal auf dem Desktop. Mails hole ich per fetchmail von meinen mailaccounts im Netz, und frage sie lokal mit den üblichen clienten per dovecot-imap ab. Versenden tue ich direkt aus den clienten mit kopie ins imap-sent folder.
Ich habe exim4 damals über eine eingabemaske eingerichtet mit einigen wenigen abfragen. Und ich bin mir sehr sicher nur lokalen Zugriff (192.168.x.y) eingerichtet zu haben. Eben versuche ich unter /etc/exim4/conf.d/* eben genau dies zu finden ... aber das ist ein Labyrinth.
Jemand nen Tip in welcher Config Datei die erlaubten IPs zu finden sind?
gruß
michaa7
-------------------------------
Menschen ändern gelegentlich ihre Ansichten, aber nur selten ihre Motive. (Oskar Negt)
michaa7
-------------------------------
Menschen ändern gelegentlich ihre Ansichten, aber nur selten ihre Motive. (Oskar Negt)
Re: exim Mailserver --> Sicherheitslücke
Das ist aber keine Garantie, daß die Lücke nicht ausgenutzt werden kann.michaa7 hat geschrieben:29.09.2023 18:25:41Mails hole ich per fetchmail von meinen mailaccounts im Netz
So, wie ich das verstanden habe, reicht es, wenn fetchmail eine präparierte Email abholt und dann per SMTP an exim4 weiterreicht, um einen Pufferüberlauf in exim4 auszulösen.
Re: exim Mailserver --> Sicherheitslücke
ääääähm .... und nu? keine mails mehr abholen? Anderen Mailserver installieren?MSfree hat geschrieben:29.09.2023 18:35:10...
Das ist aber keine Garantie, daß die Lücke nicht ausgenutzt werden kann.
...
gruß
michaa7
-------------------------------
Menschen ändern gelegentlich ihre Ansichten, aber nur selten ihre Motive. (Oskar Negt)
michaa7
-------------------------------
Menschen ändern gelegentlich ihre Ansichten, aber nur selten ihre Motive. (Oskar Negt)
Re: exim Mailserver --> Sicherheitslücke
Du könntest fetchmail konfigurieren, dass es Mail an einem MDA wie maildrop oder procmail weiterleitet, anstatt sie an den lokalen SMTP Server zu schicken. So weit ich mich erinnere sollte dafür fetchmail mit dem User Account laufen. Ansonsten gibt es Probleme mit den Rechten beim Ablegen der Mails.
Re: exim Mailserver --> Sicherheitslücke
fetchmail läuft bei mir im useraccount. Das wäre nicht das problem. procmail möchte ich ausschließen wg. der Kommentare über schwierige config wie ich es unter "man fetchmail" gelesen habe.chrbr hat geschrieben:29.09.2023 18:49:57Du könntest fetchmail konfigurieren, dass es Mail an einem MDA wie maildrop oder procmail weiterleitet, anstatt sie an den lokalen SMTP Server zu schicken. So weit ich mich erinnere sollte dafür fetchmail mit dem User Account laufen. Ansonsten gibt es Probleme mit den Rechten beim Ablegen der Mails.
Klemmt sich maildrop zwischen fetchmail und exim4? Oder ersetzt es exim4? Ich betreibe den lokalen mailserver um *unabhängig* vom verwendeten Clienten meine Mails lokal verfügbar zu halten. Mir ist nicht klar was maildrop -ausser das Sicherheitsproblem zu umschiffen- tut?
gruß
michaa7
-------------------------------
Menschen ändern gelegentlich ihre Ansichten, aber nur selten ihre Motive. (Oskar Negt)
michaa7
-------------------------------
Menschen ändern gelegentlich ihre Ansichten, aber nur selten ihre Motive. (Oskar Negt)
Re: exim Mailserver --> Sicherheitslücke
Maildrop umgeht exim4. Andererseits könnte exim4 auch lokale Mails an einen MDA abgeben.michaa7 hat geschrieben:29.09.2023 18:58:10Klemmt sich maildrop zwischen fetchmail und exim4? Oder ersetzt es exim4? Ich betreibe den lokalen mailserver um *unabhängig* vom verwendeten Clienten meine Mails lokal verfügbar zu halten. Mir ist nicht klar was maildrop -ausser das Sicherheitsproblem zu umschiffen- tut?
Maildrop könnte Mails in verschiedene Ordner sortieren, zum Beispiel anhand von den Betreff Zeilen. Eine Konfiguration ~/.mailfilter wäre
Code: Alles auswählen
PATH=/usr/local/bin:/usr/bin:/bin
MAILDIR=$HOME/Maildir #you’d better make sure it exists
DEFAULT=$HOME/Maildir/mbox #you’d better make sure it exists
#logfile $HOME/Maildir/mailfilter.log
if (/^List-Id:.*debian-user-german.lists.debian.org/)
to $MAILDIR/debian-user-german
Re: exim Mailserver --> Sicherheitslücke
Oder einfach ein paar Tage warten, bis es gefixt ist und mitmichaa7 hat geschrieben:29.09.2023 18:42:16ääääähm .... und nu? keine mails mehr abholen? Anderen Mailserver installieren?
Code: Alles auswählen
apt-get update; apt-get dist-upgrade
Re: exim Mailserver --> Sicherheitslücke
Klar.MSfree hat geschrieben:29.09.2023 19:29:59Oder einfach ein paar Tage warten, bis es gefixt ist und mitmichaa7 hat geschrieben:29.09.2023 18:42:16ääääähm .... und nu? keine mails mehr abholen? Anderen Mailserver installieren?eingespielt wird?Code: Alles auswählen
apt-get update; apt-get dist-upgrade
Da habe ich das advisory falsch verstanden?
Code: Alles auswählen
DISCLOSURE TIMELINE
2022-06-14 - Vulnerability reported to vendor
2023-09-27 - Coordinated public release of advisory
Holst du also solange keine mails?
gruß
michaa7
-------------------------------
Menschen ändern gelegentlich ihre Ansichten, aber nur selten ihre Motive. (Oskar Negt)
michaa7
-------------------------------
Menschen ändern gelegentlich ihre Ansichten, aber nur selten ihre Motive. (Oskar Negt)
Re: exim Mailserver --> Sicherheitslücke
Ich verstehe die Funktion von exim so, daß er nur lokal auf Port 25 lauscht und Mails an den LDA (Local Delivery Agent = MDA) von dovecot ausliefert. Stimmt das so?michaa7 hat geschrieben:29.09.2023 18:25:41Bei mir läuft exim4 lokal auf dem Desktop. Mails hole ich per fetchmail von meinen mailaccounts im Netz, und frage sie lokal mit den üblichen clienten per dovecot-imap ab. Versenden tue ich direkt aus den clienten mit kopie ins imap-sent folder.
Dann könnte fetchmail auch direkt an dovecot ausliefern wie beschrieben in
https://otremba.net/wiki/How_to_Install ... _Fetchmail.
Jedenfalls interpretiere ich die Zeile so.
Code: Alles auswählen
mda "/usr/lib/dovecot/deliver -d <username@localhost> -m Sent"
Re: exim Mailserver --> Sicherheitslücke
Ich habe jetzt erstmal fetchmail im autostart auskommentiert. Muß ich meine mails eben über das webinterface beim mailprovider kontrollieren. Mal abwarten ob Debian (oder die exim Leute) einen Fix auf die Beine bekommen ...
gruß
michaa7
-------------------------------
Menschen ändern gelegentlich ihre Ansichten, aber nur selten ihre Motive. (Oskar Negt)
michaa7
-------------------------------
Menschen ändern gelegentlich ihre Ansichten, aber nur selten ihre Motive. (Oskar Negt)
Re: exim Mailserver --> Sicherheitslücke
Hoffentlich finden die patches möglichst bald Einzug in sid.
https://www.openwall.com/lists/oss-secu ... 23/09/29/5
https://www.openwall.com/lists/oss-secu ... 23/09/29/5
gruß
michaa7
-------------------------------
Menschen ändern gelegentlich ihre Ansichten, aber nur selten ihre Motive. (Oskar Negt)
michaa7
-------------------------------
Menschen ändern gelegentlich ihre Ansichten, aber nur selten ihre Motive. (Oskar Negt)
-
- Beiträge: 5620
- Registriert: 30.12.2004 15:31:07
- Wohnort: Wegberg
Re: exim Mailserver --> Sicherheitslücke
Hallo
das Ganze ist ja wohl absolut amateurhaft abgelaufen,wohl wollend formuliert.
1. Kontakt zu Exim über die Lücke
2. Exim Leute haben laut deren Ausasge zu wenog Infos bekommen
3. Exim Leute haben nicht nachgehakt
4. Haben auf Antwort gewarte,rund 1 jahr lang gewartet,
mfg
schwedenman
das Ganze ist ja wohl absolut amateurhaft abgelaufen,wohl wollend formuliert.
1. Kontakt zu Exim über die Lücke
2. Exim Leute haben laut deren Ausasge zu wenog Infos bekommen
3. Exim Leute haben nicht nachgehakt
4. Haben auf Antwort gewarte,rund 1 jahr lang gewartet,
mfg
schwedenman
Re: exim Mailserver --> Sicherheitslücke
gefixt in exim4 4.97~RC1-2
gruß
michaa7
-------------------------------
Menschen ändern gelegentlich ihre Ansichten, aber nur selten ihre Motive. (Oskar Negt)
michaa7
-------------------------------
Menschen ändern gelegentlich ihre Ansichten, aber nur selten ihre Motive. (Oskar Negt)
Re: exim Mailserver --> Sicherheitslücke
Bookworm:
hat mir gerade die Version 4.96.15+deb12u2 eingespielt.
Code: Alles auswählen
apt-get update; apt-get dist-upgrade
Re: exim Mailserver --> Sicherheitslücke
gruß
michaa7
-------------------------------
Menschen ändern gelegentlich ihre Ansichten, aber nur selten ihre Motive. (Oskar Negt)
michaa7
-------------------------------
Menschen ändern gelegentlich ihre Ansichten, aber nur selten ihre Motive. (Oskar Negt)
Re: exim Mailserver --> Sicherheitslücke
Darf man dazu auch Fragen stellen - auch wenn man "noch" nichts zur Lösung beitragen kannBei mir läuft exim4 lokal auf dem Desktop. Mails hole ich per fetchmail von meinen mailaccounts im Netz, und frage sie lokal mit den üblichen clienten per dovecot-imap ab. Versenden tue ich direkt aus den clienten mit kopie ins imap-sent folder.
.... ohne den Beitrag entführen zu wollen?
Denn bis auf Exim habe ich eine ähnliche Konstellation
Re: exim Mailserver --> Sicherheitslücke
Du kannst doch einen neuen Thread mit deinen Fragen aufmachen.fahllei hat geschrieben:21.11.2023 16:56:52
Darf man dazu auch Fragen stellen - auch wenn man "noch" nichts zur Lösung beitragen kann
Bei Nicht Exim bin ich allerdings raus