Aktuelle Lücke im Zusammenhang mit exim und dovecot wird aktiv ausgenutzt

  • Ich betreibe hier einen Server, der u.a. als Mailserver (IMAP) dient.
    Dabei nutze auch ich eine Kombination von exim als SMTP-Dienst und dovecot als LDA und IMAP-Dienst.


    Es geht um diese Lücke. Ich habe inzwischen mehrere Mails vom selben Angreifer an meinen postmaster-Account bekommen.
    Ich weiß nicht wie der Angreifer auf meine Domain gekommen ist. Im Moment vermute ich, dass er generisch vorgeht und deshalb auch andere netcup-Kunden betroffen sein könnten. In meinem Fall versuchte der Angreifer eine netcat-Session aufzubauen.
    Edit: Ich habe 2 Mails bekommen und mein Server hat 2 IPs. Das passt zur Theorie.
    Edit2: Weil es mir gerade auffiel: Meine IPs liegen noch in einem Hetzner IP-Range von Netcup.


    Ich packe mal den Header hier rein. Wer solche Mails bekommt, sollte das umgehend prüfen. Und natürlich sollte jeder, der exim und dovecot einsetzt prüfen, ob er von der Lücke betroffen ist. Ich bin es zum Glück nicht.


  • dito. Gleiche Mail an postmaster@reverse-lookup-ip.´bekommen.


    Betroffen von der Lücke ist, wer dem Mailserver explizit einen Shell-Zugang erlaubt. Viele Tutorials haben den entsprechenden einfach aus dem dovecot-Wiki kopiert ohne den Sinn zu hinterfragen. Normalerweise erlaubt man das nicht.

    "Security is like an onion - the more you dig in the more you want to cry"