The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



"exim дыра ?"
Вариант для распечатки  
Пред. тема | След. тема 
Форум Открытые системы на сервере (Почта / Linux)
Изначальное сообщение [ Отслеживать ]

"exim дыра ?"  +/
Сообщение от йцукен (??), 27-Авг-21, 13:22 
Привет все.

Заметил странное.

2021-08-27 02:20:21 H=(bfmohersqlndnlprqtajwbwohqocjciggvnkdyawbczbyredinnkmrvxwuwpyjlhbjtbyepdcxaeoyelhfeqpuzpakpyoplxqbwu) [51.15.7.139] F=<> rejected RCPT <rootrootrootrootrootrootrootrootrootrootrootrootrootrootrootrootrootrootrootrootrootrootrootrootrootrootrootrootrootrootrootrootrootrootrootrootrootrootrootrootrootrootrootrootrootrootrootrootrootroot@domaindomaindomaindomaindomaindomaindomaindomaindomaindomaindomaindomaindomaindomaindomaindomaindomaindomaindomaindomaindomaindomaindomaindomaindomaindomaindomaindomaindomaindomaindomaindomaindomaindomaindomaindomaindomaindomaindomaindomaindomain>: relay not permitted
2021-08-27 02:20:21 H=(bfmohersqlndnlprqtajwbwohqocjciggvnkdyawbczbyredinnkmrvxwuwpyjlhbjtbyepdcxaeoyelhfeqpuzpakpyoplxqbwu) [51.15.7.139] F=<> rejected RCPT <rootrootrootrootrootrootrootrootrootrootrootrootrootrootrootrootrootrootrootrootrootrootrootrootrootrootrootrootrootrootrootrootrootrootrootrootrootrootrootrootrootrootrootrootrootrootrootrootrootroot@domaindomaindomaindomaindomaindomaindomaindomaindomaindomaindomaindomaindomaindomaindomaindomaindomaindomaindomaindomaindomaindomaindomaindomaindomaindomaindomaindomaindomaindomaindomaindomaindomaindomaindomaindomaindomaindomaindomaindomaindomain>: relay not permitted
2021-08-27 02:20:21 H=(bfmohersqlndnlprqtajwbwohqocjciggvnkdyawbczbyredinnkmrvxwuwpyjlhbjtbyepdcxaeoyelhfeqpuzpakpyoplxqbwu) [51.15.7.139] F=<> rejected RCPT <rootrootrootrootrootrootrootrootrootrootrootrootrootrootrootrootrootrootrootrootrootrootrootrootrootrootrootrootrootrootrootrootrootrootrootrootrootrootrootrootrootrootrootrootrootrootrootrootrootroot@domaindomaindomaindomaindomaindomaindomaindomaindomaindomaindomaindomaindomaindomaindomaindomaindomaindomaindomaindomaindomaindomaindomaindomaindomaindomaindomaindomaindomaindomaindomaindomaindomaindomaindomaindomaindomaindomaindomaindomaindomain>: relay not permitted

а потом бах и такое !!!!!!!!!
2021-08-27 02:20:21 1mJOfV-0006UL-Fn <= <> H=(bfmohersqlndnlprqtajwbwohqocjciggvnkdyawbczbyredinnkmrvxwuwpyjlhbjtbyepdcxaeoyelhfeqpuzpakpyoplxqbwu) [51.15.7.139] P=esmtp S=1260

Че зан.... ??????

Ну дальше такое
2021-08-27 02:20:22 1mJOfV-0006UL-Fn ** R=dnslookup T=remote_smtp H=gmail-smtp-in.l.google.com [74.125.131.27] X=TLS1.3:ECDHE_RSA_AES_256_GCM_SHA384:256 CV=yes DN="CN=mx.google.com": SMTP error from remote mail server after pipelined end of data: 550-5.7.1 [62.122.99.46      11] Our system has detected that this message is\n550-5.7.1 not RFC 5322 compliant:\n550-5.7.1 'From' header is missing.\n550-5.7.1 To reduce the amount of spam sent to Gmail, this message has been\n550-5.7.1 blocked. Please visit\n550-5.7.1  https://support.google.com/mail/?p=RfcMessageNonCompliant�... 5.7.1 and review RFC 5322 specifications for more information. u3si6124654ljg.510 - gsmtp

2021-08-27 02:20:22 1mJOfW-0006V0-0k <= <> R=1mJOfV-0006UL-Fn U=Debian-exim P=local S=1057

У меня только парольная посылка почты, без пароля только локалхост.

Package: exim4
Version: 4.92-8+deb10u6

Подобрали пароль ? не похоже парольная лога выглядит вот так
2021-08-27 11:56:40 1mJXfE-0000rT-QZ <= ****8 H=(localhost) [***********] P=esmtpsa X=TLS1.3:ECDHE_RSA_CHACHA20_POLY1305:256 CV=no A=plain_server:********** S=1239


Подскажите откуда такое вообще
2021-08-27 02:20:21 1mJOfV-0006UL-Fn <= <> H=(bfmohersqlndnlprqtajwbwohqocjciggvnkdyawbczbyredinnkmrvxwuwpyjlhbjtbyepdcxaeoyelhfeqpuzpakpyoplxqbwu) [51.15.7.139] P=esmtp S=1260


Ответить | Правка | Cообщить модератору

Оглавление

Сообщения [Сортировка по времени | RSS]


1. "exim дыра ?"  +/
Сообщение от йцукен (??), 27-Авг-21, 13:29 
cat 1mJOfV-0006UL-Fn-D
1mJOfV-0006UL-Fn-D
AAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAA
Ответить | Правка | Наверх | Cообщить модератору

2. "exim дыра ?"  +/
Сообщение от eRIC (ok), 27-Авг-21, 15:56 
https://cve.mitre.org/cgi-bin/cvekey.cgi?keyword=exim

скорее всего обходят через уязвимость выхода за границы(большого текста).

Ответить | Правка | Наверх | Cообщить модератору

3. "exim дыра ?"  –1 +/
Сообщение от Аноним (3), 29-Авг-21, 00:14 
s в exim означает security ;)
Ответить | Правка | Наверх | Cообщить модератору

4. "exim дыра ?"  +/
Сообщение от Тот самый (?), 30-Авг-21, 13:44 
> 2021-08-27 02:20:22 1mJOfV-0006UL-Fn ** R=dnslookup T=remote_smtp H=gmail-smtp-in.l.google.com

Судя по тому, что ты забил звездочками адрес получателя на gmail, это не случайный адрес спаммерской рассылки, а какой-то твой личный. Вероятно в твоих ACL этот адрес фигурирует в каких-то правилах. Если так - закомментируй эти правила, т.к., судя по беспарольному релею, в них логическая ошибка.

Ответить | Правка | Наверх | Cообщить модератору

5. "exim дыра ?"  +/
Сообщение от йцукен (??), 06-Сен-21, 15:33 
>> 2021-08-27 02:20:22 1mJOfV-0006UL-Fn ** R=dnslookup T=remote_smtp H=gmail-smtp-in.l.google.com
> Судя по тому, что ты забил звездочками адрес получателя на gmail, это
> не случайный адрес спаммерской рассылки, а какой-то твой личный. Вероятно в
> твоих ACL этот адрес фигурирует в каких-то правилах. Если так -
> закомментируй эти правила, т.к., судя по беспарольному релею, в них логическая
> ошибка.

Да не, это exim пытался письмо на постмастера отправить о фризе или еще о чем, а гугл решил что это спам. К делу это не относится. Тут проблема в другом.

ЗЫ: Обновился я до 4.94.2, пока такого в логах не видно.


Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру