Exim 4.99.4 poçt serverinin düzəliş buraxılışı dərc olunub, burada (CVE-2026-48840) zəifliyi aradan qaldırılır ki, bu da işləyən prosesin yığı mühafizəsindən 16 qeyri-inalizasiya edilmiş baytı müştəriyə təqdim olunan SMTP Hello başlığında IPv6 ünvanı barədə məlumatın sızmasına səbəb olur. Praktikada düzəldilmiş sızma, adreslərin təsadüfi yerləşməsi (ASLR) olan konfiqurasiyalarda digər zəiflikləri istismar etmək üçün yaddaş düzülüşünün müəyyən edilməsində istifadə oluna bilər.
Problemin ortaya çıxması Exim 4.88 versiyasından (2017-ci il) başlayır, hosts_proxy konfiqasiyasından istifadə edən sistemlərdə və SUPPORT_PROXY seçimi ilə tərtib olunmuş Exim yığınlarında (Debian, Ubuntu, RHEL EPEL və Fedora-da standart olaraq). Zəiflik, PROXYv2 protokolu ilə bağlantıların işlənməsi zamanı çərçivələrin ölçüsünün düzgün yoxlanılmaması ilə meydana çıxır.
Mənbə: opennet.ru
