Tiistai, 4.3.2003
Sendmail-ohjelmassa vakava tietoturva-aukko
Useita haavoittuvuuksia monista eri ohjelmistoista löytänyt tietoturvayhtiö Internet Security Systems (ISS) on löytänyt jälleen uuden haavoittuvuuden. Sendmail-sähköpostipalvelinohjelmistosta. löytynyt haavoittuvuus on monestakin syystä erittäin vakava, sillä Sendmail on Internetin käytetyin sähköpostipalvelinohjelmisto ja se käsittelee jopa 50-75 prosenttia kaikesta Internetissä kulkevasta sähköpostista.
Kräkkerit voivat hyödyntää haavoittuvuutta erityisesti muotoillulla sähköpostin otsikko-osalla (header), joka aiheuttaa Sendmailissa puskurin ylivuototilanteen. Koska palvelimien pitää kyetä lähettämään ja vastaanottamaan sähköpostia, palomuurit eivät voi suojata niitä haavoittuvuudelta. Avoimeen lähdekoodiin perustuvan Sendmailin kaikki x86-prosessoriarkkitehtuurin versiot väliltä 5.79 ja 8.12.7 ovat alttiita haavoittuvuudelle ja ISS:n mukaan haavoittuvuus voi ilmetä myös muissa kuin x86-järjestelmissä.
ISS ja Sendmail.org suosittelevat kaikkia ylläpitäjiä päivittämään Sendmail-ohjelmiston uusimpaan 8.12.8-versioon tai vaihtoehtoisesti asentamaan korjauspäivityksen ohjelman vanhempiin versioihin.
Lue juttu oma, 4.3.2003 00:11. Lähde: ISS / Sendmail.org
Muita aiheeseen liittyviä uutisia
Anonyymi kommentoija, 4.3.2003 07:16:52
Jos SendMail olis jonkun kaupallisen firman tuote täällä jo huudettais päitä vadille ja verta. Mutta ei ole muodikasta kommentoida koskaan mitään kun nämä OSS tuotteet vuotavat kuin seula.
Niin, kyllähän kaikki pingviini pukuiset ja muut tietävät enemmän kuin CERT, ISS ja muut...ja tämänkin Sektorin uutisen maksoi MS, eikö?
mxmattil, 4.3.2003 12:19:34
Minusta tämä on äärettömän vakava asia. Niin ovat myös vastaavat reijät windowsin puolella. Miksi aina pitää kääntää ja vääntää kommentti reijästä sodaksi? Ei tajua.
Jos heitätte noita typeriä kommenttejanne, perustelkaa ne edes jotenkin.
Anonyymi kommentoija, 4.3.2003 07:40:56
Wiwre, 4.3.2003 08:54:29
jii, 4.3.2003 11:10:27
Siis pointtihan oli selvästi se että tollasta naurettavan lapsellisen helppoa aukkoa ei kertakaikkiaan _saa_ olla noin yleisessä ja VANHASSA softassa..
Wiwre, 6.3.2003 20:19:21
Anonyymi kommentoija, 6.3.2003 22:22:05
Wiwre, 31.5.2005 13:32:26
TeknoHog, 4.3.2003 10:05:57
Päitä vadille -mentaliteetti tuntuu olevan taustalla monessa firmassa, jossa pitäydytään kaupallisessa softassa osittain sen takia, että siinä löytyy aina joku jota voi syyttää kun ongelmia tulee. Vapaassa softassa ei yleensä ole taustalla mitään määrättyä tahoa tai vastuuhenkilöä, eikä siitä useinkaan ole maksettu rahaa. Erilliset tukipalvelut ovat asia erikseen.
Eli eikö ole ihan luonnollista, miksi kaupallista ja vapaata softaa kohdellaan tällaisissa tilanteissa vähän eri tavalla?
Good shit, huh? Dozer makes it. It's good for two things: degreasing engines and killing brain cells.
feenix, 4.3.2003 22:15:22
Itse olen vähän vilkuillut qmailia, eximiä jne, mutta en ole ihan vielä vakuuttunut niiden upeudesta. Qmail ei tunnu taipuvan helposti siihen mitä itse haluaisin (kaikki tuttavat jotka tätä käyttävät eivät osaa sanoa miten haluamani asiat tehtäisi ja joukossa on ollut myös erään korkeakoulun mailiserverin hoitaja). Joten en sitten jaksa sen kanssakaan tapella, kun sendmail tekee juuri sen mitä haluankin. Missäs se laadukas OSS-yhteisön tuki nyt olikaan näille turvallisille softille, jos kerran sendmailille nämä asiat selitetään suoraan dokumentaatiossa?
Muuten, oli omituista että Debianissa tämä sendmail-päivitys oli alhaisella prioriteetilla...
Anonyymi kommentoija, 5.3.2003 07:49:36
feenix, 7.3.2003 13:01:24
Pitäisikin varmaan tutustua eximiin tarkemmin, josko sillä saisi tehtyä kaiken mitä tarvitsee (varmaan saakin, eri asia vain miten paljon tarvitsee muutoksia omiin systeemeihin). Tähän mennessä ei ole viitsinyt kun on kuitenkin kovin erilainen ja sendmail on toiminut juuri niinkuin pitää jo vuosia.
Osama, 9.3.2003 01:58:02
Anonyymi kommentoija, 4.3.2003 08:43:28
äölk, 4.3.2003 08:57:43
Anonyymi kommentoija, 4.3.2003 09:39:37
Ohitit anonyymin kirjoittaman asian ja keskityit vain haukkumaan keskenkasvuiseksi sekä mitään tietämättömiksi ja yrität ohittaa koko asian sillä, että kirjoittaja oli anonyymi.
Missä kohdin anonyymin tekstiä muuten löysit jankkaamista reikien määristä?
Voihan sitä keskustelua toki näinkin käydä, että haukut vain kirjoittajaa, kun et ilmeisesti osaa vastata itse asiaan mitään?
äölk, 4.3.2003 11:15:46
Anonyymi kommentoija, 4.3.2003 19:21:57
Anonyymi kommentoija, 5.3.2003 00:27:00
Djadja-P, 7.3.2003 01:15:38
Valitettavasti ei kuitenkaan kaikkien, joten joku skripkiddie päässee murtautumaan johonkin jonkun muun tyekemällä softalla.
Ammutaanhan navetassakin!
dmon, 4.3.2003 08:47:50
Vaihtoehtoja on monia.. Qmail, Exim.. jne jne..
Qmailin konfigurointi ei ole mitään juhlaa, mutta niin ei ole sendmailinkaan. Jotain kuitenkin kertoo se, että qmailin reiän löytämisestä on ollut luvassa rahapalkinto vuodesta 1997, eikä yhtäkään reikää ole silti löydetty.
http://www.qmail.org
http://www.exim.org
Anonyymi kommentoija, 4.3.2003 11:12:51
Kaikesta tästä huolimatta qmail vaikutti yksinkertaiseen toimintaympäristöön paljon mukavammalta vaihtoehdolta kuin sendmail. Olen jo hieman testaillut ja hyvältä vaikuttaa.
Daedalon, 4.3.2003 15:31:10
Sehän on vain huolestuttavaa, jos joku softa on tehty niin, että jatkuvasti löytyy virheitä, mitä pitää paikata. Uutuudenviehätys ei ole paha kaikissa asioissa, mutta tietoturvallisuuden suhteen erittäin huono.
Muun muassa Debianilla on selkeästi kaikille esillä hyvä toimintatapa: Unstablesta menee tietty aika, että paketti pääsee testingiin, ja testingistä vielä reippaasti lisää, että pääsee stableen, jota sitten mainostetaan etusivullakin. Tämän johdosta stableihin ollaankin oltu hyvin tyytyväisiä. Moni käyttää jopa unstablea, mutta testingiä on pidetty "viisaan valintana" kotipalvelimeen.
Qmail näyttäisi noudattaneen hyvää tietoturvapolitiikkaa, jos ovat vuonna 1998 saaneet aikaan ohjelmiston, jonka päivittämiseen ei ole syytä.
Toki mahdollista olisi myös se, että resurssit olisivat vain loppuneet kesken. Avoimen lähdekoodin softalla tämä kuitenkin on erittäin epätodennäköistä.
Osama, 9.3.2003 01:55:23
Anonyymi kommentoija, 4.3.2003 16:31:02
Qmail ja kumppanit ovat niin eksoottisia ettei niistä taida vielä olla vakavaan yrityskäyttöön.
Anonyymi kommentoija, 5.3.2003 10:23:16
äölk, 4.3.2003 07:42:40
Anonyymi kommentoija, 4.3.2003 07:45:45
jii, 4.3.2003 09:30:06
Miten tämä on mahdollista? Edelleen!! Uskomatonta.
Siis vuodelta kivi ja kirves Sendmail on ollut täynnä tosi pahoja aukkoja.. ja silti sitä käytetään ja siitä löydetään näinkin yksinkertaisia aukkoja kuin buffer-overrun. Eikö näitä voisi pistää kerralla kuntoon rakentamalla pari funkkaria jotka estävät tälläiset?
Joo, ei tarvi sanoa että wintöötissäkin on aukkoja. Ihmetyttää kun sendmail on uunix-piireissä kamalan suosittu ja kaikki uuunix-nördät on niin tarkkana kaikkien tietoturva-aukkojen kanssa..
Anonyymi kommentoija, 4.3.2003 10:57:06
1. Miten ohjelma käyttäytyy normaaleilla parametreillä
2. Miten se käyttäytyy ilman parametrejä
3. Miten se käyttäytyy jättisuurilla parametreillä
4. Miten se käyttäytyy oikeankokoisilla mutta ei-valideilla parametreillä.
Neljä varsin nopeaa ja helppoa testiä jotka pitäisi aina tehdä kun ei olla varmoja millaista inputtia ollaan saamassa. Silti ne jäävät edelleen tekemättä myös suuremmilta firmoilta aina silloin tällöin.
Anonyymi kommentoija, 5.3.2003 00:29:12
Anonyymi kommentoija, 6.3.2003 11:41:50
http://www.immunix.com/
jjx, 4.3.2003 10:12:23
[ei sodan aloitus]
Qmail itsessään on varmaan turvallinen, mutta epämääräiset muistikuvat ylläpito-ajoilta kertovat, että siihen olis sitten ollut syytä liimata kylkeen kaikenlaista kilkettä, jos sillä kaiken mahdollisen emailiin liittyvän olis halunnut hoitaa. Tuosta tietenkin herää epäilys, että ovatko kaikkien kilkkeiden koodaajat olleet yhtä taitavia kuin Bernstein.
Mitä tulee tuohon argumenttiin "on ollut rahapalkkio, eikä silti kukaan ole sitä häkännyt" niin tuollaisille ei yleisesti ottaen kannata niin hirveästi arvoa antaa. Tuohan on tyypillinen kikka jolla "uuden, täysin murtovarman" salausalgoritmin kehittäneet firmat yrittävät kerätä yleisön luottamusta. Jos joku asiansa osaava tyyppi haluaa metsästää turva-aukkoja softasta rahaa vastaan niin hän todennäköisesti hankkiutuu johonkin firmaan töihin.
[/ei sodan aloitus]
-Juha