Postiserveri Exim 4.98.2 uuendus, mis kõrvaldab haavatavuse.

Avalikustatud on Exim 4.98.2 postiserveri parandav väljaanne, mille käigus kõrvaldatakse haavatavus (CVE-2025-30232), mis võimaldab potentsiaalselt privileege tõsta. Kaugkasutuse võimalikkus ei ole täpsustatud.

Probleem ilmneb alates Exim 4.96 väljaandest. Suuremates distributsioonides kasutati haavatavaid versioone Debian 12, Ubuntu 24.04/24.10, openSUSE 15.6, Arch Linux, Fedora ja FreeBSD. RHEL ja selle tuletised ei ole probleemile vastuvõtlikud, kuna Exim ei kuulu nende ametlikesse pakettide hoidlatestse (EPELis ei ole exim'i paketi uuendust veel avaldatud).

Haavatavus on olemas koodis, kus on silumisväljakutsed, ja see on põhjustatud mälu juurde pääsemisest pärast selle vabastamist (use-after-free) pretrigger-käsitlejas. Probleem ilmus seetõttu, et silumisinfo väljundibufri (debug_pretrigger_buf) mälu vabastati ilma, et näitaja väärtus NULL-iks seatakse, mida kasutatakse bufi olemasolu kontrollimiseks enne selle poole pöördumist.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster