Actualización de Exim 4.92.1 que corrige una vulnerabilidad

Publicado lanzamiento no programado del servidor de correo Exim 4.92.1 en el que se corrige una vulnerabilidad crítica (CVE-2019-13917) que permite la ejecución remota de código con privilegios de root en caso de que se configuren ciertas opciones específicas.

Vulnerabilidad se manifiesta desde el lanzamiento 4.85 al usar el operador «${sort }», si los elementos utilizados en la lista «sort» pueden ser proporcionados por un atacante (por ejemplo, a través de las variables $local_part y $domain). Por defecto, este operador no se aplica en la configuración ofrecida en la instalación básica de Exim y en el paquete para Debian y Ubuntu (probablemente en otras distribuciones también). Para verificar si su sistema es vulnerable, puede ejecutar el comando «exim -bP config | grep sort».

Las actualizaciones de paquetes que corrigen la vulnerabilidad ya han sido lanzadas para Debian y Ubuntu. Las actualizaciones aún no están preparadas para SUSE, Fedora, FreeBSD y Arch Linux. RHEL y CentOS sobre el problema no son vulnerables, ya que Exim no está en su repositorio de paquetes estándar (si es necesario, se instala desde el repositorio epel).

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster