Извънредно издание на пощенския сървър , в което е отстранена критична уязвимост (CVE-2019-13917), позволяваща дистанционно изпълнение на код с root права при определени специфични настройки в конфигурацията.
Уязвимостта От версия 4.85 в настройките на оператора «${sort}», ако елементите в списъка «sort» могат да бъдат подадени от нападател (например, чрез променливите $local_part и $domain). По подразбиране тази операция не се прилага в конфигурацията, предложена в основната версия на Exim и в пакета за Debian и Ubuntu (вероятно и в други дистрибуции). За да проверите системата си за уязвимости, можете да изпълните командата «exim -bP config | grep sort».
Актуализациите на пакетите с отстраняване на уязвимостта вече са публикувани за и . Актуализациите все още не са подготвени за , , и . RHEL и CentOS проблемът , тъй като Exim не е част от техния стандартен репозиторий (при необходимост може да се инсталира от репозитория ).
Източник: opennet.ru
