[Date Prev][Date Next] [Thread Prev][Thread Next] [Date Index] [Thread Index]

Sendmail vulnerability? my mistake?



Здравствуйте!

У меня на сервере стоит Sendmail. Настроен он мной практически по минимуму - только принимать почту извне и пересылать внутрисетевую почту - все.

Недавно ко мне на этот сервер пришло письмо с таким вот заголовком:

From - Mon Feb 10 08:39:37 2003
X-UIDL: N%!"!c(d!!;:E"!__D"!
X-Mozilla-Status: 0001
X-Mozilla-Status2: 10000000
Return-Path: <MAILER-DAEMON>
Received: from SNAKE (dhcp-19-65.cable.infonet.ee [212.7.19.65])
	by alpha.zzx.dyn.ee (8.12.6/8.12.6) with SMTP id h19JeCEB012402
	for <tomato@zzx.dyn.ee>; Sun, 9 Feb 2003 21:40:17 +0200
Date: Sun, 9 Feb 2003 21:40:12 +0200
Message-Id: <200302091940.h19JeCEB012402@alpha.zzx.dyn.ee>
Subject: FW: falco kodikas
MIME-Version: 1.0
Content-Type: multipart/related;
	type="multipart/alternative";
	boundary="====_ABC123456j7890DEF_===="
X-Priority: 3
X-MSMail-Priority: Normal
X-Unsent: 1
X-UIDL: N%!"!c(d!!;:E"!__D"!

Внутрь письма была вложена программа - по всей видимости - виндосовский вирус... (внутри двоичного кода я заметил фрагменты самого письма, слов протокола SMTP и прочую дребедень, ну и слова "This program cannot be run under DOS-mode")... Само письмо состоит из ничего не значащего кода HTML...

Если бы оно пришло мне на обычный почтовый ящик - я бы просто его удалил, но ведь его пропустил Sendmail, на который я как раз полагался... В меня закралось подозрение, что у меня в Сендмейле дырка - либо в настройках, либо в самом МТА. Нехорошо... Уточню: в заголовке почему-то отсутствует обязательный (кажется) эелемент From:. То есть он есть (первая строка), но он какой-то неправильный... :(

Конечно, хорошо, что оригинальный IP злоумышленника остался (ему я еще задам жару! :)), но мне бы не хотелось, чтобы я и все пользователи этого сервера страдали от такой штуки. По крайней мере потому, что это откровенный спам...

Я, кстати, попробовал и сам что-то подобное провернуть, но не удалось - у меня сендмейл требует обязательного реального имени хоста, но разрешает имена вроде: -@nohost.com :-( Между тем, задать имя хоста в виде "-" мне не удалось...

Есть ли у уважаемых гуру какие-нибудь предположения по причинам казуса и предложения по его изничтожению? :-)

С наилучшими поеланиями,

--
Andrei Sosnin
http://zzx.dyn.ee

<!-- : it all depends on your vision : -->



Reply to: