Update auf Exim 4.92.1 zur Behebung einer Sicherheitsanfälligkeit.

Veröffentlicht außerplanmäßige Veröffentlichung des Mailservers Exim 4.92.1 in dem eine kritische Sicherheitsanfälligkeit (CVE-2019-13917) behoben wurde, die eine Remote-Code-Ausführung mit Root-Rechten bei bestimmten spezifischen Konfigurationseinstellungen ermöglicht.

Schwachstelle zeigt sich Seit der Version 4.85 wird der Operator „${sort }“ verwendet, wenn die im „sort“-Liste verwendeten Elemente von Angreifern übergeben werden können (z. B. durch die Variablen $local_part und $domain). Standardmäßig wird dieser Operator in der Konfiguration, die mit Exim in der Grundversion und im Paket für Debian und Ubuntu geliefert wird, nicht verwendet (wahrscheinlich auch in anderen Distributionen). Um Ihr System auf Schwachstellen zu überprüfen, können Sie den Befehl „exim -bP config | grep sort“ ausführen.

Updates von Paketen zur Behebung der Schwachstelle wurden bereits veröffentlicht für Debian und Ubuntu. Updates sind derzeit nicht vorbereitet für SUSE, Fedora, FreeBSD und Arch Linux. RHEL und CentOS haben sich mit dem Problem beschäftigt sind nicht betroffen, da Exim nicht im regulären Paketrepository enthalten ist (wird bei Bedarf aus dem Repository epel).

Quelle: opennet.ru

60GB SSD 8Gb DDR4