Exim 4.92.1 värskendus haavatavuse parandamisega

avaldatud postiserveri plaaniväline vabastamine Eksim 4.92.1 mis kõrvaldab kriitilise haavatavuse (CVE-2019-13917), mis võimaldab koodi kaugkäivitamist juurõigustega, kui konfiguratsioonis on teatud kindlad sätted.

Haavatavus ilmub alates versioonist 4.85, kui kasutate seadetes operaatorit “${sort }”, kui loendis “sort” kasutatavaid elemente saab ründajatele üle kanda (näiteks muutujate $local_part ja $domain kaudu). Vaikimisi seda operaatorit Eximi baasdistributsioonis ning Debiani ja Ubuntu paketis (ilmselt ka teistes distributsioonides) pakutavas konfiguratsioonis ei kasutata. Süsteemi haavatavuste kontrollimiseks võite käivitada käsu "exim -bP config | grep sort".

Värskendused haavatavuse parandamiseks on juba välja antud Debian и Ubuntu. Värskendused pole veel valmis SUSE, Fedora, FreeBSD и Arch Linux. RHELi ja CentOS-i probleem ei ole vastuvõtlikud, kuna Exim ei kuulu nende tavalisse pakettide hoidlasse (vajadusel installitakse hoidlast epel).

Allikas: opennet.ru

Lisa kommentaar