извънредно издание на пощенския сървър в което е отстранена критична уязвимост (CVE-2019-13917), позволяваща дистанционно изпълнение на код с права root при наличие на определени специфични настройки в конфигурацията.
Уязвимост от версия 4.85, при използването на оператора «${sort }», в случай че елементите в списъка «sort» могат да бъдат предадени на атакуващите (например, чрез променливите $local_part и $domain). По подразбиране този оператор не се прилага в конфигурацията, предоставена в основната доставка на Exim и в пакета за Debian и Ubuntu (вероятно и в други дистрибуции). За проверка на системата за наличие на уязвимост може да се изпълни командата «exim -bP config | grep sort».
Актуализации на пакетите с отстранена уязвимост вече са издадени за и . Актуализации все още не са подготвени за , , и . RHEL и CentOS проблем , тъй като Exim не влиза в техния стандартен пакетен репозиторий (при необходимост се инсталира от репозитория ).
Източник: opennet.ru
