symlink.ch
Wissen Vernetzt - deutsche News für die Welt
 
symlink.ch
FAQ
Mission
Über uns
Richtlinien

Moderation
Einstellungen
Story einsenden

Suchen & Index
Ruhmeshalle
Statistiken
Umfragen

Redaktion
Themen
Partner
Planet

XML | RDF | RSS
PDA | WAP | IRC
Symbar für Opera
Symbar für Mozilla

Freunde
Benutzergruppen
LUG Switzerland
LUG Vorarlberg
LUGen in DE
SIUG
CCCZH
Organisationen
Wilhelm Tux
FSF Europe
Events
LinuxDay Dornbirn
BBA Schweiz
CoSin in Bremgarten AG
VCFe in München
Menschen
maol
Flupp
Ventilator
dawn
gumbo
krümelmonster
XTaran
maradong
tuxedo

 
Schon wieder Lücke in sendmail und neues Release
Veröffentlicht durch XTaran am Sonntag 30. Maerz, 15:03
Aus der Same-procedure-as-every-year-äh-few-weeks Abteilung
Security Gestern wurde sendmail 8.12.9 veröffentlicht, welches (wieder mal) eine als "critical" eingestufte Sicherheitslücke behebt, von welcher man glaubt, sie könnte zu einem "root compromise" führen. Sendmail drängt ("urges") alle Benutzer, auf diese Version sobald als möglich upzudaten. Gefunden wurde die Lücke von Michal Zalewski am 18. März. (Quelle: BugTraq, siehe auch den entsprechenden Slashdot-Artikel und das CERT Advisory)

Es handelt sich dieses Mal um einen Speicherüberlauf beim Parsen von E-Mail-Adressen im Bereich einer char nach int Umwandlung.

Interessant ist dabei, daß Sendmail es bedauert, die Informationen bereits jetzt zu veröffentlichen zu müssen, weil das Loch bereits irgendwo gepostet wurde:

We apologize for releasing this information today (2003-03-29) but we were forced to do so by an e-mail on a public mailing list (that has been sent by an irresponsible individual) which contains information about the security flaw.

Anscheinend hatten sie es erst später vor.

Auch sehr nett: Das Announcement neuer Sendmail-Pakete auf der Slackware-Security-Mailingliste hatte extra ein "(NEW)" im Subject, damit es nicht mit dem Announcement des letzten Updates vom 3. März diesen Jahres verwechselt werden kann. Wie wohl das Subject in 3 Wochen lauten wird? Vielleicht "[slackware-security] Sendmail buffer overflow fixed (EVEN NEWER)"? ;-)

ADSL Overdrive | Druckausgabe | Orange und Vodafone investieren in neues Handybetriebsystem  >

 

 
symlink.ch Login
Login:

Passwort:

extrahierte Links
  • Slashdot
  • Announcement neuer Sendmail-Pakete
  • Slackware-Security-Mailinglist e
  • Announcement des letzten Updates
  • sendmail 8.12.9
  • wieder mal
  • von Michal Zalewski
  • BugTraq
  • entsprechenden Slashdot-Artikel
  • CERT Advisory
  • Mehr zu Security
  • Auch von XTaran
  • Diese Diskussion wurde archiviert. Es können keine neuen Kommentare abgegeben werden.
    Durchschlafprobleme (Score:1)
    Von Anonymer Feigling am Sunday 30. March, 17:36 MES (#1)
    Also echt, wer ab jetzt noch Sendmail einsetzt, hat entweder:

    a) einen grenzenlosen Optimismus
    b) eine ziemlich Kaltschnäuzigkeit
    c) eine Linux-Distro mit Non-Executable-Stack-Patch

    oder

    d) Einschlaf- oder Durchschlafprobleme

    Gruss

    Joe


    Re:Durchschlafprobleme (Score:0)
    Von Anonymer Feigling am Sunday 30. March, 20:04 MES (#4)
    Ich schlafe wunderbar, trotz sendmail und bind. Es gibt ja sehr schnell patches für die Probleme, also verstehe ich die ganze Aufregung nicht.
    Re:Durchschlafprobleme (Score:1)
    Von greybeard am Sunday 30. March, 20:26 MES (#5)
    (User #412 Info)
    c1) ein SE-Linux am laufen
    Re:Durchschlafprobleme (Score:1)
    Von mirabile (root@[2001:618:4:137f::222]) am Sunday 30. March, 20:49 MES (#6)
    (User #504 Info) http://MirBSD.BSDadvocacy.org/
    OpenBSD / MirBSD ;-)

    -- 
    mirabile, irc.ipv6.openprojects.net:6667 {#deutsch,#IceWM,#OpenBSD,#OpenBSD.de,#IPv6,#freenode.de,...}
    Re:Durchschlafprobleme (Score:1)
    Von apple am Monday 31. March, 08:01 MES (#11)
    (User #817 Info)
    e) apt-get update && apt-get upgrade in /etc/crontab
    f) nur ein modem mit dem er sich alle Tage mal fünf Minuten zum emailen einwählt
    Oder auch Gründe... (Score:2, Interessant)
    Von pizzaboy am Sunday 30. March, 18:15 MES (#2)
    (User #1147 Info) http://www.woody.ch
    Ich bin nach wie vor auf Sendmail nach einem kurzen Ausflug auf exim und postfix. Beide bieten aber nach wie vor nicht die Funktionalität von Sendmail...
    Exim:
  • Mailertable fehlt (kommt evtl in future releases)
  • Möglichkeit per milter Mails zu bouncen fehlt.
    Postfix:
  • Keine Milter Schnittstelle um Mails zu bouncen.
    Ich lass mich gerne auch des besseren belehren, aber ich bin mit den beiden anderen MTA jedesmal schlussendlich irgendwo angestanden wo das Problem dann nur mit Sendmail zu lösen war.
  • Re:Oder auch Gründe... (Score:1)
    Von Maverick (lb-web@projectdream.org) am Sunday 30. March, 19:59 MES (#3)
    (User #757 Info) http://projectdream.org
    Postfix und exim sind nicht sendmail. u.U. musst du bei einem anderen MTA einen anderen Loesungsweg nehmen. Ich bin mit qmail noch nie ueber ein Problem gestolpert, das sich nicht loesen liesse.
    Und ich denke kaum, das ich mit dem Ansatz, den ich bei qmail zur Problemloesung verwende, mit sendmail funktionieren wuerde ;)

    Also, umdenken ist angesagt.
    Re:Oder auch Gründe... (Score:1)
    Von gumbo (ihsan@dogan.ch) am Sunday 30. March, 20:52 MES (#7)
    (User #16 Info) http://ihsan.dogan.ch/
    Was ist eine Milter Schnittstelle?
    Re:Oder auch Gründe... (Score:1)
    Von Maverick (lb-web@projectdream.org) am Sunday 30. March, 21:45 MES (#8)
    (User #757 Info) http://projectdream.org
    sendmail filter lib. Damit kannst du externe Prozesse an sendmail anbinden. z.B. Spamassassin, Virenfilter, etc. pp.
    All so Schrott, der in einem MTA eigentlich nichts verloren hat ;)
    Re:Oder auch Gründe... (Score:0)
    Von Anonymer Feigling am Monday 31. March, 09:29 MES (#12)
    Es ist ja auch nur ein API, um damit externe Programme an Sendmail zu koppeln.
    Postfix und Milter (was: Oder auch Gründe...) (Score:1)
    Von XTaran (symlink at deuxchevaux dot org) am Monday 31. March, 02:00 MES (#10)
    (User #129 Info) http://abe.home.pages.de/
    In dieser Mail erklärt Wietse Venema, daß ein Milter-Interface für Postfix kein Problem sei und warum er es trotzdem nicht implementiert.

    Den Grund könnt Ihr Euch wahrscheinlich denken...

    -- 
    Einer der Gnutella-Klone heißt Gnutoka, und ich frag mich, wann Gnusspli rauskommt...
    Nachrichtenbasierte Verwundbarkeit (Score:2)
    Von NoSuchGuy am Sunday 30. March, 22:46 MES (#9)
    (User #97 Info)
    In dem Advisory steht:
    This vulnerability is message-oriented as opposed to connection-oriented. That means that the vulnerability is triggered by the contents of a specially-crafted email message rather than by lower-level network traffic. This is important because an MTA that does not contain the vulnerability will pass the malicious message along to other MTAs that may be protected at the network level. In other words, vulnerable sendmail servers on the interior of a network are still at risk, even if the site's border MTA uses software other than sendmail. Also, messages capable of exploiting this vulnerability may pass undetected through many common packet filters or firewalls.
    Das finde ich äußerst interessant, eine "böse" Nachricht kann über einen gefixten MTA an einen internen ungefixten MTA weitergeleitet werden und dann knallt es dort. Ich glaube das ist nicht so gut!

    NSG
    --
    "In keinem Bereich menschlicher Leistungen sind so schlechte Ergebnisse erzielt worden wie in der Politik!"

    Linux User Group Schweiz
    Durchsuche symlink.ch:  

    Never be led astray onto the path of virtue.
    trash.net

    Anfang | Story einsenden | ältere Features | alte Umfragen | FAQ | Autoren | Einstellungen