ZDI (Zero Day Initiative) avaldas teavet kolme leitud kriitilise haavatavuse kohta Eximi meiliserveris, mis vĂ”imaldavad tĂ€ita juhuslikku koodi serveri protsessi nimel, avades 25. pordi. RĂŒnnaku teostamiseks pole serverisse autentimine vajalik.
- CVE-2023-42116 â tekkinud fikseeritud suurusega puhvri andmete kopeerimise tĂ”ttu kasutajalt, ilma vajaliku suuruse kontrollimata.
- CVE-2023-42117 â samuti tekkinud sisendi kontrollimise puudumise tĂ”ttu SMTP-teenuse 25. pordil.
Haavatavused on mÀrgitud kui 0-day, mis nÀitab, et neid ei parandata, kuigi ZDI sÔnul on Eximi arendajad juba ammu nende olemasolust teadlikud. Parandust vÔib oodata serveri versioonis 4.97, kuid see ei ole kindel.
Kaitseks nende haavatavuste eest soovitatakse praegu piirata ligipÀÀsu SMTP-le 25. pordil.
UPD. Tundub, et kĂ”ik pole nii hull. Need haavatavused on lokaalsed. Need ei tööta, kui server ei kasuta NTLM ja EXTERNAL autentimist, ei ole proxy taga, ei kasuta potentsiaalselt ohtlikke DNS-servereid ja ei kasuta spf acl-is. Loe rohkemâŠ
Allikas: linux.org.ru
