Exim 4.92.3 Π΅ ΠΏΡƒΠ±Π»ΠΈΠΊΡƒΠ²Π°Π½ с Π΅Π»ΠΈΠΌΠΈΠ½ΠΈΡ€Π°Π½Π΅Ρ‚ΠΎ Π½Π° Ρ‡Π΅Ρ‚Π²ΡŠΡ€Ρ‚Π°Ρ‚Π° ΠΊΡ€ΠΈΡ‚ΠΈΡ‡Π½Π° уязвимост Π·Π° Π΅Π΄Π½Π° Π³ΠΎΠ΄ΠΈΠ½Π°

ΠΏΡƒΠ±Π»ΠΈΠΊΡƒΠ²Π°Π½ΠΈ спСциална вСрсия Π½Π° пощСнския ΡΡŠΡ€Π²ΡŠΡ€ ΠŸΡ€ΠΈΠΌΠ΅Ρ€ 4.92.3 с Π΅Π»ΠΈΠΌΠΈΠ½ΠΈΡ€Π°Π½Π΅Ρ‚ΠΎ Π½Π° Π΄Ρ€ΡƒΠ³ ΠΊΡ€ΠΈΡ‚ΠΈΡ‡Π½Π° уязвимост (CVE-2019 16928-), ΠΊΠΎΠ΅Ρ‚ΠΎ ΠΏΠΎΡ‚Π΅Π½Ρ†ΠΈΠ°Π»Π½ΠΎ Π²ΠΈ позволява Π΄Π° ΠΈΠ·ΠΏΡŠΠ»Π½ΠΈΡ‚Π΅ ΠΎΡ‚Π΄Π°Π»Π΅Ρ‡Π΅Π½ΠΎ своя ΠΊΠΎΠ΄ Π½Π° ΡΡŠΡ€Π²ΡŠΡ€Π° Ρ‡Ρ€Π΅Π· ΠΏΡ€Π΅Π΄Π°Π²Π°Π½Π΅ Π½Π° спСциално Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ΠΈΡ€Π°Π½ Π½ΠΈΠ· Π² ΠΊΠΎΠΌΠ°Π½Π΄Π°Ρ‚Π° EHLO. Уязвимостта сС появява Π½Π° Π΅Ρ‚Π°ΠΏΠ° слСд Π½ΡƒΠ»ΠΈΡ€Π°Π½Π΅ Π½Π° ΠΏΡ€ΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΠΈΡ‚Π΅ ΠΈ Π΅ ΠΎΠ³Ρ€Π°Π½ΠΈΡ‡Π΅Π½Π° Π΄ΠΎ изпълнСниС Π½Π° ΠΊΠΎΠ΄ с ΠΏΡ€Π°Π²Π°Ρ‚Π° Π½Π° Π½Π΅ΠΏΡ€ΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΡ€ΠΎΠ²Π°Π½ ΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π», ΠΏΠΎΠ΄ ΠΊΠΎΠΉΡ‚ΠΎ сС изпълнява ΠΌΠ°Π½ΠΈΠΏΡƒΠ»Π°Ρ‚ΠΎΡ€ΡŠΡ‚ Π½Π° входящи ΡΡŠΠΎΠ±Ρ‰Π΅Π½ΠΈΡ.

ΠŸΡ€ΠΎΠ±Π»Π΅ΠΌΡŠΡ‚ сС появява само Π² ΠΊΠ»ΠΎΠ½Π° Π½Π° Exim 4.92 (4.92.0, 4.92.1 ΠΈ 4.92.2) ΠΈ Π½Π΅ сС ΠΏΡ€ΠΈΠΏΠΎΠΊΡ€ΠΈΠ²Π° с уязвимостта, ΠΊΠΎΡ€ΠΈΠ³ΠΈΡ€Π°Π½Π° Π² Π½Π°Ρ‡Π°Π»ΠΎΡ‚ΠΎ Π½Π° мСсСца CVE-2019 15846-. Уязвимостта Π΅ ΠΏΡ€ΠΈΡ‡ΠΈΠ½Π΅Π½Π° ΠΎΡ‚ ΠΏΡ€Π΅ΠΏΡŠΠ»Π²Π°Π½Π΅ Π½Π° Π±ΡƒΡ„Π΅Ρ€Π° във функция string_vformat(), Π΄Π΅Ρ„ΠΈΠ½ΠΈΡ€Π°Π½ във Ρ„Π°ΠΉΠ»Π° string.c. ДСмонстрирани Сксплоатация Π²ΠΈ позволява Π΄Π° ΠΏΡ€Π΅Π΄ΠΈΠ·Π²ΠΈΠΊΠ°Ρ‚Π΅ срив Ρ‡Ρ€Π΅Π· ΠΏΡ€Π΅Π΄Π°Π²Π°Π½Π΅ Π½Π° дълъг Π½ΠΈΠ· (няколко ΠΊΠΈΠ»ΠΎΠ±Π°ΠΉΡ‚Π°) Π² ΠΊΠΎΠΌΠ°Π½Π΄Π°Ρ‚Π° EHLO, Π½ΠΎ уязвимостта ΠΌΠΎΠΆΠ΅ Π΄Π° бъдС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½Π° Ρ‡Ρ€Π΅Π· Π΄Ρ€ΡƒΠ³ΠΈ ΠΊΠΎΠΌΠ°Π½Π΄ΠΈ ΠΈ ΠΌΠΎΠΆΠ΅ ΡΡŠΡ‰ΠΎ ΠΏΠΎΡ‚Π΅Π½Ρ†ΠΈΠ°Π»Π½ΠΎ Π΄Π° сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° Π·Π° ΠΎΡ€Π³Π°Π½ΠΈΠ·ΠΈΡ€Π°Π½Π΅ Π½Π° изпълнСниС Π½Π° ΠΊΠΎΠ΄.

Няма Π·Π°ΠΎΠ±ΠΈΠΊΠΎΠ»Π½ΠΈ Ρ€Π΅ΡˆΠ΅Π½ΠΈΡ Π·Π° Π±Π»ΠΎΠΊΠΈΡ€Π°Π½Π΅ Π½Π° уязвимостта, Ρ‚Π°ΠΊΠ° Ρ‡Π΅ Π½Π° всички ΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π»ΠΈ сС ΠΏΡ€Π΅ΠΏΠΎΡ€ΡŠΡ‡Π²Π° спСшно Π΄Π° инсталират актуализацията, Π΄Π° ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ°Ρ‚ ΠΊΡ€ΡŠΠΏΠΊΠ° ΠΈΠ»ΠΈ сС ΡƒΠ²Π΅Ρ€Π΅Ρ‚Π΅, Ρ‡Π΅ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚Π΅ ΠΏΠ°ΠΊΠ΅Ρ‚ΠΈ, прСдоставСни ΠΎΡ‚ дистрибуции, ΠΊΠΎΠΈΡ‚ΠΎ ΡΡŠΠ΄ΡŠΡ€ΠΆΠ°Ρ‚ ΠΊΠΎΡ€Π΅ΠΊΡ†ΠΈΠΈ Π·Π° Ρ‚Π΅ΠΊΡƒΡ‰ΠΈΡ‚Π΅ уязвимости. ИздадСна Π΅ Π°ΠΊΡ‚ΡƒΠ°Π»Π½Π° корСкция Π·Π° Ubuntu (засяга само ΠΊΠ»ΠΎΠ½ 19.04), Arch Linux, FreeBSD, Debian (засяга само Debian 10 Buster) ΠΈ Fedora. RHEL ΠΈ CentOS Π½Π΅ са засСгнати ΠΎΡ‚ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠ°, Ρ‚ΡŠΠΉ ΠΊΠ°Ρ‚ΠΎ Exim Π½Π΅ Π΅ Π²ΠΊΠ»ΡŽΡ‡Π΅Π½ Π² тяхното стандартно Ρ…Ρ€Π°Π½ΠΈΠ»ΠΈΡ‰Π΅ Π½Π° ΠΏΠ°ΠΊΠ΅Ρ‚ΠΈ (Π² EPEL7 актуализация Π·Π° сСга НС). Π’ SUSE/openSUSE уязвимостта Π½Π΅ сС появява ΠΏΠΎΡ€Π°Π΄ΠΈ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½Π΅Ρ‚ΠΎ Π½Π° ΠΊΠ»ΠΎΠ½Π° Exim 4.88.

Π˜Π·Ρ‚ΠΎΡ‡Π½ΠΈΠΊ: opennet.ru

ДобавянС Π½Π° Π½ΠΎΠ² ΠΊΠΎΠΌΠ΅Π½Ρ‚Π°Ρ€