erakorraline väljaanne meiliserveri jaoks korduva (), mis võib potentsiaalselt võimaldada kaugteostust serveris spetsiaalselt kujundatud stringiga EHLO käsus. Haavatavus avaldub õiguste tagasivõtmise etapis ja on piiratud koodi täitmisega mittepriviligeeritud kasutaja õigustes, kelle all töötleb sissetulevaid teateid.
Probleem ilmneb ainult Exim 4.92 haru versioonides (4.92.0, 4.92.1 ja 4.92.2) ning ei kattu kuu alguses kõrvaldatud haavatavusega . Haavatavus on põhjustatud puhversalvamise ületamisest funktsioonis , mis on määratletud failis string.c. Demonstreeritud võimaldab põhjustada krahhi, edastades pikema stringi (mitu kilobaiti) EHLO käsus, kuid haavatavust saab ära kasutada ka muude käskudega ning see võib potentsiaalselt olla kasutatav koodi teostamiseks.
Haavatavuse blokeerimise eriteed pole olemas, seega on kõigile kasutajatele soovitatav kiiresti installida uuendus, rakendada või veenduda, et kasutatakse pakette, milles on kantud kehtivad haavatavuste parandused. Parandused on välja antud (puudutab vaid 19.04 haru), , , (puudutab vaid Debian 10 Buster) ja . RHEL ja CentOS pole selle probleemiga seotud, kuna Exim ei kuulu nende ametlikku paketirepositooriumisse (EPEL7 ). SUSE/openSUSE haavatavus ei avaldu, kuna kasutusel on Exim 4.88 haru. ). Firefoxi ööehitustes on keelatud TLS 1.0 ja TLS 1.1 toetamist.
Allikas: opennet.ru
