lanzamiento no programado del servidor de correo en el que se corrige una vulnerabilidad crítica (CVE-2019-13917) que permite la ejecución remota de código con privilegios de root en caso de que se configuren ciertas opciones específicas.
Vulnerabilidad desde el lanzamiento 4.85 al usar el operador «${sort }», si los elementos utilizados en la lista «sort» pueden ser proporcionados por un atacante (por ejemplo, a través de las variables $local_part y $domain). Por defecto, este operador no se aplica en la configuración ofrecida en la instalación básica de Exim y en el paquete para Debian y Ubuntu (probablemente en otras distribuciones también). Para verificar si su sistema es vulnerable, puede ejecutar el comando «exim -bP config | grep sort».
Las actualizaciones de paquetes que corrigen la vulnerabilidad ya han sido lanzadas para y . Las actualizaciones aún no están preparadas para , , y . RHEL y CentOS sobre el problema , ya que Exim no está en su repositorio de paquetes estándar (si es necesario, se instala desde el repositorio ).
Fuente: opennet.ru
