Update auf Exim 4.92.1 zur Behebung einer Sicherheitsanfälligkeit.

Veröffentlicht außerplanmäßige Veröffentlichung des Mailservers Exim 4.92.1 in der eine kritische Sicherheitslücke (CVE-2019-13917) beseitigt wurde, die eine remote Codeausführung mit Root-Rechten ermöglicht, wenn bestimmte spezifische Einstellungen in der Konfiguration vorhanden sind.

Sicherheitsanfälligkeit zeigt sich ab der Version 4.85 bei Verwendung des Operators «${sort }», falls die in der «sort» Liste verwendeten Elemente von Angreifern übergeben werden können (zum Beispiel über die Variablen $local_part und $domain). Standardmäßig wird dieser Operator nicht in der Konfiguration angewendet, die in der Basisversion von Exim und im Paket für Debian und Ubuntu angeboten wird (wahrscheinlich auch in anderen Distributionen). Um Ihre Systeme auf eine mögliche Sicherheitsanfälligkeit zu überprüfen, kann der Befehl «exim -bP config | grep sort» ausgeführt werden.

Pakete mit der Behebung der Sicherheitsanfälligkeit wurden bereits veröffentlicht für Debian и Ubuntu. Updates sind derzeit noch nicht für SUSE, , aber bisher ist er noch nicht in, FreeBSD и Arch Linux. RHEL und CentOS sind betroffen sind nicht betroffen., da Exim nicht in deren Standard-Paketrepository enthalten ist (es muss bei Bedarf aus dem Repository epel).

Quelle: opennet.ru

Kaufen Sie zuverlässiges Hosting für Websites mit DDoS-Schutz, VPS VDS-Servern 🔥 Kaufen Sie zuverlässiges Hosting für Websites mit DDoS-Schutz, VPS VDS-Servern | ProHoster