außerplanmäßige Veröffentlichung des Mailservers in dem eine kritische Sicherheitsanfälligkeit (CVE-2019-13917) behoben wurde, die eine Remote-Code-Ausführung mit Root-Rechten bei bestimmten spezifischen Konfigurationseinstellungen ermöglicht.
Schwachstelle Seit der Version 4.85 wird der Operator „${sort }“ verwendet, wenn die im „sort“-Liste verwendeten Elemente von Angreifern übergeben werden können (z. B. durch die Variablen $local_part und $domain). Standardmäßig wird dieser Operator in der Konfiguration, die mit Exim in der Grundversion und im Paket für Debian und Ubuntu geliefert wird, nicht verwendet (wahrscheinlich auch in anderen Distributionen). Um Ihr System auf Schwachstellen zu überprüfen, können Sie den Befehl „exim -bP config | grep sort“ ausführen.
Updates von Paketen zur Behebung der Schwachstelle wurden bereits veröffentlicht für und . Updates sind derzeit nicht vorbereitet für , , und . RHEL und CentOS haben sich mit dem Problem beschäftigt , da Exim nicht im regulären Paketrepository enthalten ist (wird bei Bedarf aus dem Repository ).
Quelle: opennet.ru
