Exim 4.92.3 versiyası nəşr edilib və bu, il ərzində beşinci kritik zəifliyin aradan qaldırılmasını təmin edir.

Nəşr edilib təcili poçt serverinin buraxılışı Exim 4.92.3 növbəti kritik zəifliyin aradan qaldırılması (CVE-2019-16928), ehtimal ki, serverdə xüsusi hazırlanmış bir xətt vasitəsilə EHLO komandasına göndərməklə uzaqdan kod icra etməyə imkan verir. Zəiflik imtiyazların sıfırlanmasından sonra aşkar olunur və işlənmiş mesajların qəbul edilməsi prosesini yerinə yetirən qeyri-imtiyazlı istifadəçi hüquqları ilə kodun icrası ilə məhdudlaşır.

Problemin yalnız Exim 4.92 (4.92.0, 4.92.1 və 4.92.2) şöbəsində baş verdiyi və ayın əvvəllərində aradan qaldırılmış zəifliklə kəsişmədiyi Açık, GnuTLS ve OpenSSL kütüphanelerinin kullanılması sırasında güvenli TLS bağlantısı kurulurken ortaya çıkmaktadır.. Zəiflik string_vformat()funksiyasında, string.c faylında müəyyən edilir. Demonstrasiya istismarı uzun bir xəttin (bir neçə kilobayt) EHLO komandasına göndərilməsi ilə çöküş yaradılmasına imkan verir, lakin zəiflik digər komandalar vasitəsilə də istismar edilə bilər və məhz kod icrasını təşkil etmək üçün istifadəyə verilə bilər.

Zəifliyin bloklanması üçün heç bir yol yoxdur, buna görə bütün istifadəçilərə təcili olaraq yeniləməni quraşdırmağı, tətbiq etməyi patch və ya müvafiq zəifliklərin düzəlişlərinin olduğu payladılan paketləri istifadə etdiklərinə əmin olmağı tövsiyə olunur. Düzəliş Ubuntu üçün buraxılmışdır Arch Linux, FreeBSD, Debian (yalnız 19.04 şöbəsini əhatə edir), Fedora(yalnız Debian 10 Buster-i əhatə edir) və . RHEL və CentOS bu problemə mübtəla deyil, çünki Exim onların standart paket deposuna daxil deyil ( EPEL7 yeniləmə hələ). SUSE/openSUSE-də zəiflik Exim 4.88 şöbəsinin tətbiqi səbəbindən ortaya çıxmır.

Mənbə: opennet.ru

DDoS qoruması olan saytlara etibarlı hosting satın alın, VPS VDS serverlər 🔥 DDoS qoruması olan saytlara etibarlı hosting satın alın, VPS VDS serverlər | ProHoster