Здравствуйте, уважаемая администрация!
Я специалист в области кибербезопасности. В ходе планового аудита внешних сетевых периметров я обнаружил, что ваш сервер sibpromodejda.ru содержит сразу несколько критических уязвимостей, которые делают его полностью открытым для взлома.
Я сообщаю вам об этом в рамках политики ответственного раскрытия (Responsible Disclosure). На данный момент я не использовал эти уязвимости для нанесения вреда, не изменял данные и не публиковал информацию в открытых источниках.
Суть обнаруженных проблем (краткая сводка):
Критический уровень (RCE — удалённое выполнение кода):
Ваш ProFTPD 1.3.4a (порт 21) имеет публичный эксплойт, дающий неавторизованный шелл-доступ к серверу.
Ваш Exim 4.80 (SMTP-порты) уязвим к переполнению буфера (CVE-2012-5671), что также позволяет выполнить произвольный код.
Установлен Apache 2.2.22, содержащий множество опасных CVE.
Высокий риск и утечка данных:
Обнаружены устаревшие веб-интерфейсы: phpMyAdmin (/myadmin/) и SquirrelMail 1.4.23 (/webmail/), которые содержат XSS и CSRF-уязвимости.
По пути /~sys ваш сервер раскрывает абсолютный путь до корня (/var/www/cl187645/...), имя пользователя БД (cl187645_user) и точное расположение конфигурационного файла подключения к базе данных. Это позволяет злоумышленнику применить Path Traversal для чтения паролей от БД.
SSL и заголовки:
Сервер уязвим к атаке POODLE, использует слабые DH-параметры (1024 бит), а также отсутствуют важные security-заголовки (HttpOnly, Secure, CSP, HSTS), что упрощает угон сессий.
Почему это опасно прямо сейчас:
Комбинируя уязвимость ProFTPD с информацией из директории /~sys, злоумышленник (любой желающий, кто просканирует ваш IP) в течение 10 минут может получить полный контроль над вашим сервером, включая доступ к файловой системе и клиентской базе.
Мое предложение:
Я подготовил подробный Proof of Concept (PoC) с пошаговыми инструкциями по воспроизведению каждой из этих уязвимостей, а также конкретные шаги по их устранению (патчи, настройки конфигурации).
Я готов передать вам этот полный отчёт и консультировать по вопросам устранения. Учитывая, что я потратил значительное время на исследование, и обучение кибербезопасности требует серьезных вложений, я хотел бы обсудить финансовую благодарность за переданную критическую информацию.
Поскольку у вас, скорее всего, нет официальной программы Bug Bounty, предлагаю обсудить сумму вознаграждения в ответном письме. Я не выдвигаю ультиматумов и открыт к диалогу.
Важный нюанс:
Я предпочитаю сохранять анонимность, поэтому буду вести переписку с этого почтового ящика. Пожалуйста, подтвердите получение этого письма. Если вам нужны детали уязвимостей до обсуждения финансового вопроса, я могу выслать краткое текстовое описание (без кода эксплуатации) в целях вашей же безопасности, чтобы вы убедились в серьезности моих слов.
Жду вашего ответа в течение 5–7 рабочих дней. Если письмо останется без внимания, я буду вынужден направить повторный запрос, чтобы уведомить вас о рисках. В любом случае, моя цель — помочь вам обезопасить свой бизнес и клиентов.
С уважением,
White-Hat Security Researcher