PDA

Archiv verlassen und diese Seite im Standarddesign anzeigen : Fehler in Sendmail - Ausschnitt aus heise.de



linux-power
26.08.03, 13:26
habe ich mit SuSE 8.2 damit was zu tun?? siehe Artikel unten?????


Alter Fehler in sendmail wird zum Sicherheitsproblem
Der Open-Source-MTA sendmail in den Versionen 8.12. bis einschließlich 8.12.8 ist von einem Fehler betroffen, mit dem ein Angreifer den Server zum Absturz bringen kann. Potenziell könnte der Fehler auch das Einschleusen und Ausführen von beliebigem Code ermöglichen. sendmail ist immer noch einer der meist verwendeten MTAs im Internet. MTAs dienen dazu, E-Mails zwischen den einzelnen Mail-Servern beziehungsweise von MTA zu MTA weiterzuleiten oder an lokale Adressen auszuliefern.

Der Fehler im DNS-Mapping von sendmail ist bereits in Version 8.12.9 behoben worden, wurde aber nicht als Sicherheitsproblem erkannt. Durch eine falsche Initialisierung der Struktur RESOURCE_RECORD_T ruft sendmail bei einer fehlerhaften DNS-Antwort die Funktion free() mit zufälligen Adressen auf. In der Folge stürzt Sendmail ab. Bisher haben Mandrake und SGI neue Pakete und Updates zur Verfügung gestellt. Die Firmen empfehlen, diese so bald wie möglich einzuspielen.

Siehe dazu auch:

Bug-Report zum DNS-Mapping in sendmail vor Version 8.12.9
Sendmail-Homepage

bom
26.08.03, 13:35
hier die CERT Meldung dazu:

http://www.kb.cert.org/vuls/id/993452

Harkan
26.08.03, 13:43
Unter SuSE Linux ist bis zur Version 8.0 als Standard MTA (Mail Transfer Agent) das Paket sendmail installiert, ab Version 8.1 das Paket postfix.

Wenn Du allerdings sendmail (ist ja bei Suse nicht mehr Standart) laufen hast, kannst Du Dir ja Deine Versionsnummer mal anzeigen lassen.
sendmail --version o.ä.

linux-power
26.08.03, 13:55
weiss nicht, ob ich das laufen habe, wie kann ich das abfragen?

Phemy
26.08.03, 13:57
sendmail --version

steht doch oben schon

!T!
26.08.03, 15:16
Hi
versuchs mal auf der Konsole damit:

rpm -qv sendmail

Bei SuSE 8.2 hast Du mit Sicherheit: sendmail-8.12.7-57

Was ich mich allerdings frage, macht SuSE ein eigenes rpm-Paket
zum Updaten?

Greetz
!T!

!T!
27.08.03, 09:00
Hi,


Was ich mich allerdings frage, macht SuSE ein eigenes rpm-Paket
zum Updaten?

Die Frage hat sich erledigt, steht nun auf der SuSE - Seite zum download bereit.
Ist Gestern drauf gekommen, allerdings mit dem Datum vom 22.08. !!??

Greetz
!T!

wisnitom
27.08.03, 15:27
hi linux-power,

wer SuSE nutzt, der schaue mal bei

http://www.suse.de/de/private/download/updates/82_i386.html

rein. Da steht alles schön erklärt !!

grüsse,