image

Sendmail exploit lijkt minder ernstig dan gedacht

donderdag 6 maart 2003, 13:25 door Redactie, 2 reacties

Volgens onderzoek van de ethische Poolse hackergroep Last Stage of Delirium (LSD) is de pas ontdekte exploit in Sendmail minder erg dan gedacht. Hoewel het om een niet afgerond onderzoek gaat kan de kwetsbaarheid niet misbruikt worden op de meeste commerciele UNIX systemen en ook de meeste SMTP installaties van een x86 gebaseerd open-source systeem zijn niet exploitable. De groep concludeert dan ook dat de impact van de kwetsbaarheid beperkt is en niet zo belangrijk als eerst gedacht werd. Eric Allman van Sendmail laat echter weten dat de patches gewoon nodig zijn. (The Register)

Reacties (2)
06-03-2003, 16:08 door Anoniem
Met alle respect voor de mensen van lsd,
maar de nabije toekomst zal wel uitwijzen of het toch misschien ernstiger is als zij nu zeggen.

denk dat er wel meer mensen dit tot de bodem aan het uitzoeken zijn.


regards, sacrine.
06-03-2003, 16:59 door Anoniem
Originally posted by sacrine_nopass
Met alle respect voor de mensen van lsd,
maar de nabije toekomst zal wel uitwijzen of het toch misschien ernstiger is als zij nu zeggen.

denk dat er wel meer mensen dit tot de bodem aan het uitzoeken zijn.


regards, sacrine.

Het probleem is duidelijk te definieren, en dus goed te testen.
Dit zij de resultaten van LSD:
Freebsd 4.4 - (default & self compiled Sendmail 8.11.6) does not crash
Solaris 8.0 x86 - (default & self compiled Sendmail 8.11.6) does not crash
Solaris 8.0 sparc - (default & self compiled Sendmail 8.11.6) does not crash
HP-UX 10.20 - (self compiled Sendmail 8.11.6) does not crash
IRIX 6.5.14 - (self compiled Sendmail 8.11.6) does not crash
AIX 4.3 - (binary of Sendmail 8.11.3 from bull.de) does not crash
RedHat 7.0 - (default Sendmail 8.11.0) does not crash
RedHat 7.2 - (default Sendmail 8.11.6) does not crash
RedHat 7.3 (p) - (patched Sendmail 8.11.6) does not crash
RedHat 7.0 - (self compiled Sendmail 8.11.6) crashes
RedHat 7.2 - (self compiled Sendmail 8.11.6) crashes
RedHat 7.3 - (self compiled Sendmail 8.11.6) crashes
Slackware 8.0 (p) - (patched Sendmail 8.11.6 binary) crashes
Slackware 8.0 - (self compiled Sendmail 8.12.7) does not crash
RedHat 7.x - (self compiled Sendmail 8.12.7) does not crash

'Does crash' geeft aan dat het 'eventueel' te exploiten is, en op Slackware 8.0 is dat LSD ook gelukt. Lijkt me toch gewoon het beste als iedereen maar gaat patchen...
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.