Уязвимость Exim ставит под угрозу половину почтовых серверов Сети

Уязвимость Exim ставит под угрозу половину почтовых серверов Сети

Уязвимость Exim ставит под угрозу половину почтовых серверов Сети

В сотнях тысяч почтовых серверов найдена критическая уязвимость. По оценкам экспертов, устранение проблемы займет недели, если не месяцы, так как этот недостаток затрагивает более половины серверов электронной почты в Сети.

Вся проблема кроется в Exim, агенте пересылки сообщений, используемом в операционных системах семейства Unix. Это программное обеспечение работает на серверах и отвечает за отправку и получение электронных писем.

Согласно опросу, проведенному в марте 2017 года, 56 % всех почтовых серверов в интернете используют Exim, на тот момент активными были более 560 000. А в более свежем отчете утверждается, что насчитываются миллионы таких серверов.

Уязвимость обнаружил исследователь безопасности из Тайваня по имени Мех Чанг (Meh Chang), о чем сообщил команде Exim 2-го февраля. Команда Exim выпустила версию 4.90.1 спустя восемь дней, в ней исправлена брешь, которая может позволить удаленно выполнить код.

Отслеживаемая под идентификатором CVE-2018-6789, может позволить злоумышленнику обмануть сервер электронной почты Exim и запустить вредоносные команды до того, как злоумышленник должен будет пройти проверку подлинности на сервере.

Ошибка представляет собой однобайтное переполнение буфера в функции декодирования base64 и влияет на все выпущенные версии Exim. Чанг подробно описал баг в своем блоге.

В официальном заявлении команда Exim публично признала эту проблему.

«В настоящее время мы не до конца уверены, что проблема критична. На наш взгляд, эксплуатировать эту уязвимость достаточно сложно», — заявили представители Exim.

На данный момент экспертов беспокоит количество уязвимых систем, работающих в Сети. Принимая во внимание, что Exim является самым популярным почтовым агентом, уязвимость подвергает риску многие серверы. Исследователи настоятельно рекомендуют владельцам серверов пропатчить данную брешь.

В настоящее время нигде не опубликован общедоступный эксплойт для этой уязвимости, однако, после публикации Чанга, он может появиться в ближайшие дни.

Минцифры меняет схему передачи данных об активности в онлайн-кинотеатрах

Минцифры, похоже, нашло рабочую схему для передачи данных о просмотрах в онлайн-кинотеатрах компании Mediascope: обсуждается вариант, при котором данные будут идти через «Яндекс» и VK. Если эта конструкция действительно закрепится, рынок получит не просто новый порядок отчётности, а ещё один чувствительный узел в споре о том, где заканчивается медиаизмерение и начинается слишком подробный сбор пользовательской активности.

Сама история тянется с ноября 2025 года. Тогда министерство предложило расширить набор данных, которые соцсети и онлайн-кинотеатры передают Mediascope: в проекте фигурировали бессрочные идентификаторы пользователей, сформированные с использованием номера телефона, а также полная информация о просмотрах фильмов и сериалов.

Логика у ведомства была следующая: сейчас один и тот же человек на разных устройствах часто считается как несколько пользователей, а новый ID должен сделать статистику точнее.

Дальше начались споры уже не о теории, а о практической схеме. Ещё в конце декабря СМИ писали, что техническим посредником при передаче таких данных может стать Яндекс.

В компании тогда уверяли, что мобильные номера к ним не попадут: сервисы будут передавать уже обезличенные идентификаторы, а затем они пройдут дополнительное шифрование. Источники рынка при этом сразу предупреждали о другой стороне вопроса: через такого посредника в любом случае пойдут массивы данных десятков миллионов пользователей, а значит, вырастут и риски их сохранности.

Нашлись и другие претензии: сама идея постоянного идентификатора, привязанного к номеру телефона, для части рынка уже выглядит не как «чуть более точное измерение аудитории», а как слишком чувствительный маркер, который теоретически можно использовать не только для статистики.

На этом фоне новая схема, о которой пишет РБК, с посредниками выглядит как попытка снять хотя бы часть напряжения: не тащить всё напрямую в Mediascope, а проложить между сторонами дополнительный технический слой. Но главный вопрос никуда не делся: поверит ли рынок, что такая модель действительно снижает риски, а не просто делает маршрут данных длиннее.

Потому что для онлайн-кинотеатров и соцсетей это уже не абстрактная регуляторная дискуссия, а вполне конкретный разговор о том, сколько пользовательских данных придётся отдать, кому именно и на каких условиях.

RSS: Новости на портале Anti-Malware.ru