On avaldanud Exim 4.98.2 meiliserveri paranduse, milles on kÔrvaldatud haavatavus (CVE-2025-30232), mis vÔib potentsiaalselt vÔimaldada privileegide tÔstmist. Kaugkasutuse vÔimalikkust ei tÀpsustata.
Probleem ilmneb alates Exim 4.96 vÀljaandest. Suurtes jaotustes on haavatavad versioonid kasutusel Debian 12, Ubuntu 24.04/24.10, openSUSE 15.6, Arch Linux, Fedora ja FreeBSD. RHEL ja selle derivaatide jaotused ei ole probleemile vastuvÔtlikud, kuna Exim ei kuulu nende vaikimisi paketihaldurisse (EPEL-is ei ole Eximi paketi uuendust veel avaldatud).
Haavatavus on koodis koos silumisvÀljakutsetega ja see on pÔhjustatud mÀlule juurdepÀÀsust pÀrast selle vabastamist (use-after-free) pretriggeri töötlejas. Probleem tekkis silumisinformatsiooni vÀljundpuhvri (debug_pretrigger_buf) mÀlu vabastamise tÔttu ilma nÀitaja NULL vÀÀrtuseks seadmiseta, mida kasutatakse puhvrisse juurdepÀÀsu kontrollimiseks.
Allikas: opennet.ru
