Se ha publicado Exim 4.92.3 con la cuarta vulnerabilidad crítica del año resuelta

Publicado lanzamiento de emergencia del servidor de correo Exim 4.92.3 con la corrección de una vulnerabilidad crítica (CVE-2019-16928), que potencialmente permite ejecutar código de forma remota en el servidor a través del envío de una cadena especialmente formateada en el comando EHLO. La vulnerabilidad se manifiesta en la etapa posterior al restablecimiento de privilegios y está limitada a la ejecución de código con los derechos de un usuario no privilegiado, bajo el cual se ejecuta el controlador de mensajes entrantes.

El problema se presenta únicamente en la rama Exim 4.92 (4.92.0, 4.92.1 y 4.92.2) y no se solapa con la vulnerabilidad resuelta a principios de mes. CVE-2019-15846La vulnerabilidad es causada por un desbordamiento de búfer en la función string_vformat(), definida en el archivo string.c. La demostración exploit permite provocar un fallo al enviar una cadena larga (varios kilobytes) en el comando EHLO, pero la vulnerabilidad también puede ser explotada a través de otros comandos, y potencialmente podría ser utilizada para ejecutar código.

No existen soluciones para mitigar la vulnerabilidad, por lo que se recomienda a todos los usuarios que instalen de inmediato la actualización, apliquen parche o se aseguren de utilizar los paquetes proporcionados por las distribuciones, en los que se han incorporado correcciones a las vulnerabilidades actuales. La corrección se ha lanzado para Ubuntu (afecta solo a la rama 19.04), Arch Linux, FreeBSD, Debian (afecta solo a Debian 10 Buster) y Fedora. RHEL y CentOS no están afectados por el problema, ya que Exim no forma parte de su repositorio estándar de paquetes (en EPEL7 la actualización aún no está presente). En SUSE/openSUSE, la vulnerabilidad no se manifiesta debido al uso de la rama Exim 4.88.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster