Актуализация на Exim 4.92.1 с отстранена уязвимост

Публикувано извънредно издание на пощенския сървър Exim 4.92.1 в което е отстранена критична уязвимост (CVE-2019-13917), позволяваща дистанционно изпълнение на код с права root при наличие на определени специфични настройки в конфигурацията.

Уязвимост се проявява от версия 4.85, при използването на оператора «${sort }», в случай че елементите в списъка «sort» могат да бъдат предадени на атакуващите (например, чрез променливите $local_part и $domain). По подразбиране този оператор не се прилага в конфигурацията, предоставена в основната доставка на Exim и в пакета за Debian и Ubuntu (вероятно и в други дистрибуции). За проверка на системата за наличие на уязвимост може да се изпълни командата «exim -bP config | grep sort».

Актуализации на пакетите с отстранена уязвимост вече са издадени за Debian и Ubuntu. Актуализации все още не са подготвени за SUSE, Fedora, FreeBSD и Arch Linux. RHEL и CentOS проблем не са засегнати, тъй като Exim не влиза в техния стандартен пакетен репозиторий (при необходимост се инсталира от репозитория epel).

Източник: opennet.ru

Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster