Eine korrigierte Version des Mailservers Exim 4.99.1 wurde veröffentlicht, die eine SicherheitsanfĂ€lligkeit (CVE-2025-67896) behebt, die es einem entfernten Angreifer ermöglicht, den Speicherinhalt auĂerhalb des zugewiesenen Puffers zu manipulieren. Potenziell könnte dieses Problem fĂŒr die entfernte AusfĂŒhrung von Code auf dem Server genutzt werden, jedoch wurde bisher kein funktionierender Exploit entwickelt.
Die SicherheitsanfĂ€lligkeit ist im Code zur Arbeit mit der internen Datenbank (Hints DB) auf Basis von SQLite vorhanden, die zur Speicherung temporĂ€rer Informationen, des Zustands der NachrichtenĂŒbermittlung und von Informationen zur IntensitĂ€t des Versands von E-Mails verwendet wird. Das Problem entsteht, weil EintrĂ€ge aus der Datenbank direkt in die interne Struktur âdbdata_ratelimit_uniqueâ ohne angemessene PrĂŒfung umgewandelt wurden. Es entstand eine Situation, in der ein fester Array âbloomâ mit einer GröĂe von 40 Byte erstellt wurde, wĂ€hrend der Inhalt des Feldes âbloom_sizeâ, das die Anzahl der im Array zu speichernden Elemente bestimmt, von der GröĂe der Daten in der Datenbank abhing. Ein Angreifer konnte einen Schreibvorgang auĂerhalb des zugewiesenen Puffers organisieren, indem er Daten (unter Verwendung einer weiteren SicherheitsanfĂ€lligkeit) in die Datenbank einfĂŒgte, bei denen das Feld âbloom_sizeâ einen Wert annahm, der bewusst gröĂer war als die GröĂe des Arrays.
Das Problem tritt in den Versionen Exim 4.99 und 4.98.2 auf und betrifft nur Konfigurationen mit ACL ratelimit, in denen die Parameter âuniqueâ oder âper_addrâ verwendet werden (zum Beispiel âwarn ratelimit = 100 / 1h / per_addr / $sender_addressâ oder âwarn ratelimit = 100 / 1h / per_rcpt / unique=$sender_addressâ). DarĂŒber hinaus muss Exim fĂŒr einen Angriff mit UnterstĂŒtzung fĂŒr SQLite (USE_SQLITE=yes) kompiliert werden, was in der Konfigurationsdatei aktiviert sein muss (hints_database = sqlite). In der anfĂ€lligen Konfiguration wird bei der AusfĂŒhrung von âexim -bVâ ausgegeben âHints DB: Using sqlite3â.
Von namhaften Distributionen wurden die problematischen Versionen in Debian 13, Ubuntu 25.10, SUSE/openSUSE, Arch Linux, Fedora und FreeBSD verwendet. RHEL und derivatische Distributionen sind nicht betroffen, da Exim nicht in deren Standard-Paketrepository enthalten ist (im EPEL wurde das Update fĂŒr das Paket exim bisher nicht veröffentlicht).
Es wird auch ein neuer Vektor fĂŒr die Ausnutzung der Schwachstelle CVE-2025-26794 festgestellt, die in der Februarausgabe von Exim 4.98.1 behoben wurde. Diese Schwachstelle ermöglicht die Einspeisung von SQL-Code in die interne Datenbank (Hints DB). Der zuvor vorgenommene Fix hat einfache AnfĂŒhrungszeichen nicht maskiert. Ein Beispiel fĂŒr den Befehl MAIL FROM, der zur Einspeisung von SQL-Code fĂŒhrt: âMAIL FROM:<âxâ/**/UNION/**/SELECT/**/X'<hex_blob>âââ@attacker.com>â. Diese Schwachstelle kann als Ausgangspunkt fĂŒr die Erzeugung der oben beschriebenen PufferĂŒberlaufbedingungen verwendet werden.
Quelle: opennet.ru
