Актуализация на пощенския сървър Exim 4.99.1 с отстраняване на уязвимост

Публикувано е коригиращо издание на пощенския сървър Exim 4.99.1, в което е устранена уязвимост (CVE-2025-67896), позволяваща на отдалечен атакуващ да повреди съдържанието на паметта извън выделен буфер. Потенциално проблема може да бъде използвана за отдалечено изпълнение на код на сървъра, но работен експлойт все още не е подготвен.

Уязвимостта присъства в кода за работа с вътрешната база данни (Hints DB) на база SQLite, използвана за съхранение на времева информация, състояние на доставката на съобщения и данни за интензивността на изпращане на писма. Проблемът е възникнал, защото записите от базата данни директно се преобразуваха във вътрешната структура „dbdata_ratelimit_unique“ без подходяща проверка. Създаваше се ситуация, в която се генерираше фиксиран масив „bloom“ с размер 40 байта, а съдържанието на полето „bloom_size“, определящо броя записвани в масива елементи, зависеше от размера на данните в базата данни. Атакуващият можеше да организира запис извън выделен буфер, поставяйки в базата данни данни (използвайки още една уязвимост), при които полето „bloom_size“ приемаше стойност, заведомо по-голяма от размера на масива.

Проблемът се проявява в изданията Exim 4.99 и 4.98.2 и засяга само конфигурации с ACL ratelimit, в които се използват параметрите „unique“ или „per_addr“ (например „warn ratelimit = 100 / 1h / per_addr / $sender_address“ или „warn ratelimit = 100 / 1h / per_rcpt / unique=$sender_address“). Освен това, за осъществяване на атака, Exim трябва да бъде компилиран с поддръжка на SQLite (USE_SQLITE=yes), активирана в конфигурационния файл (hints_database = sqlite). В уязвимите конфигурации при стартиране на „exim -bV“ се извежда „Hints DB: Using sqlite3“.

От основните дистрибуции проблемните версии са използвани в Debian 13, Ubuntu 25.10, SUSE/openSUSE, Arch Linux, Fedora и FreeBSD. RHEL и производните дистрибуции не са подложени на проблема, тъй като Exim не влиза в техния стандартен пакетен репозиторий (в EPEL актуализацията на пакета exim все още не е публикувана).

Също така се отбелязва откритие на нова векторна експлоатация на уязвимостта CVE-2025-26794, отстранена в февруарското издание на Exim 4.98.1. Уязвимостта позволява инжектиране на SQL код в вътрешната база данни (Hints DB). Преди добавеното поправяне не е екранирало единични кавички. Пример за команда MAIL FROM, която води до инжектиране на SQL код: «MAIL FROM:<«x’/****/UNION/**/SELECT/**/X'<hex_blob>’—«@attacker.com>». Тази уязвимост може да бъде използвана като начален етап за създаване на условия за възникване на описаното по-горе препълване на буфера.

Източник: opennet.ru

Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри 🔥 Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри | ProHoster