Sendmail vulnerability? my mistake?
Здравствуйте!
У меня на сервере стоит Sendmail. Настроен он мной практически по
минимуму - только принимать почту извне и пересылать внутрисетевую почту
- все.
Недавно ко мне на этот сервер пришло письмо с таким вот заголовком:
From - Mon Feb 10 08:39:37 2003
X-UIDL: N%!"!c(d!!;:E"!__D"!
X-Mozilla-Status: 0001
X-Mozilla-Status2: 10000000
Return-Path: <MAILER-DAEMON>
Received: from SNAKE (dhcp-19-65.cable.infonet.ee [212.7.19.65])
by alpha.zzx.dyn.ee (8.12.6/8.12.6) with SMTP id h19JeCEB012402
for <tomato@zzx.dyn.ee>; Sun, 9 Feb 2003 21:40:17 +0200
Date: Sun, 9 Feb 2003 21:40:12 +0200
Message-Id: <200302091940.h19JeCEB012402@alpha.zzx.dyn.ee>
Subject: FW: falco kodikas
MIME-Version: 1.0
Content-Type: multipart/related;
type="multipart/alternative";
boundary="====_ABC123456j7890DEF_===="
X-Priority: 3
X-MSMail-Priority: Normal
X-Unsent: 1
X-UIDL: N%!"!c(d!!;:E"!__D"!
Внутрь письма была вложена программа - по всей видимости - виндосовский
вирус... (внутри двоичного кода я заметил фрагменты самого письма, слов
протокола SMTP и прочую дребедень, ну и слова "This program cannot be
run under DOS-mode")... Само письмо состоит из ничего не значащего кода
HTML...
Если бы оно пришло мне на обычный почтовый ящик - я бы просто его
удалил, но ведь его пропустил Sendmail, на который я как раз
полагался... В меня закралось подозрение, что у меня в Сендмейле дырка -
либо в настройках, либо в самом МТА. Нехорошо... Уточню: в заголовке
почему-то отсутствует обязательный (кажется) эелемент From:. То есть он
есть (первая строка), но он какой-то неправильный... :(
Конечно, хорошо, что оригинальный IP злоумышленника остался (ему я еще
задам жару! :)), но мне бы не хотелось, чтобы я и все пользователи этого
сервера страдали от такой штуки. По крайней мере потому, что это
откровенный спам...
Я, кстати, попробовал и сам что-то подобное провернуть, но не удалось -
у меня сендмейл требует обязательного реального имени хоста, но
разрешает имена вроде: -@nohost.com :-( Между тем, задать имя хоста в
виде "-" мне не удалось...
Есть ли у уважаемых гуру какие-нибудь предположения по причинам казуса и
предложения по его изничтожению? :-)
С наилучшими поеланиями,
--
Andrei Sosnin
http://zzx.dyn.ee
<!-- : it all depends on your vision : -->
Reply to: