
यह एक सरल python सॉकेट कनेक्शन है जो यह जांचने के लिए है कि exim CVE-2019-10149 के प्रति संवेदनशील है या नहीं। पेलोड केवल /tmp/eximrce में एक फ़ाइल को touch करता है।
सरल पायथन सॉकेट कनेक्शन यह जाँचने के लिए कि क्या exim CVE-2019-10149 के प्रति संवेदनशील है। पेलोड बस /root/lweximtest में एक फ़ाइल को touch करता है। सर्वर के उत्तर और पायथन के socket मॉड्यूल का सही उपयोग न करने के कारण आउटपुट धीमा होगा। इसे गति देने के तरीके पर एक सबक चाहिए। केवल cPanel बक्सों पर परीक्षण किया गया।
संदिग्ध सर्वर पर स्थानीय रूप से चलाएँ। यह समझौते के संकेत की जाँच करता है।
curl -s https://raw.githubusercontent.com/cowbe0x004/eximrce-CVE-2019-10149/master/eximioc.sh |bash
दूरस्थ रूप से चलाएँ। रिमोट कोड निष्पादन का परीक्षण।
git clone https://github.com/cowbe0x004/eximrce-CVE-2019-10149
cd eximrce-CVE-2019-10149
python eximrce.py <HOST> <PORT>
यदि सर्वर पर /root/lweximtest मौजूद है, तो रिमोट कोड निष्पादन संभव है।
यदि आप exim को अपडेट करने में असमर्थ हैं, तो कम से कम इस ACL को exim.conf में डालें ताकि ${run{ को चलाया न जा सके।
## change
acl_smtp_rcpt = acl_smtp_rcpt
## to
acl_smtp_rcpt = acl_check_rcpt
## after "begin acl"
acl_check_rcpt:
deny message = Restricted characters in address
domains = +local_domains
local_parts = ^[.] : ^.*[@%!/|] : ^.*\N\${run{\N.*}}
deny message = Restricted characters in address
domains = !+local_domains
local_parts = ^[./|] : ^.*[@%!] : ^.*/\\.\\./ : ^.*\N\${run{\N.*}}
accept