ZDI (Zero Day Initiative) avaldas teavet kolme avastatud kriitilise haavatavuse kohta Eximi e-posti serveris, mis vĂ”imaldavad tĂ€ita juhuslikku koodi serveri protsessi nimel, avades 25. pordi. RĂŒnnaku lĂ€biviimiseks ei ole serverisse autentimine vajalik.
- CVE-2023-42116 â tingitud kasutaja andmete kopeerimisest fikseeritud suurusega puhvri, ilma vajaliku suuruse kontrollimiseta.
- CVE-2023-42117 â samuti tingitud puudulikest sisendi kontrollidest 25. SMTP teenuse pordil.
Need haavatavused on mÀrgitud kui 0-pÀeva, mis tÀhendab, et neid ei paranda, kuigi ZDI sÔnul on Eximi arendajad juba pikka aega nende olemasolust teavitatud. VÔimalik, et parandamine toimub serveri versioonis 4.97, kuid see pole kindel.
Hetkel soovitatakse nende haavatavuste kaitseks piirata juurdepÀÀsu SMTP-le 25. pordil.
UPD. Tundub, et kÔik polegi nii halb. Need haavatavused on kohalikud. Need ei tööta, kui server ei kasuta NTLM ega vÀlise autentimise meetodeid, ei ole kaitstud proksi taga, ei kasuta potentsiaalselt ohtlikke DNS-servereid ega kasuta spf acl-is. Loe edasi...
Allikas: linux.org.ru
