Exim 4.92.1 -päivitys haavoittuvuuden korjauksella

julkaistu sähköpostipalvelimen suunnittelematon julkaisu Exim 4.92.1 joka poistaa kriittisen haavoittuvuuden (CVE-2019-13917), joka sallii koodin etäsuorittamisen pääkäyttäjän oikeuksin, jos tietyt asetukset ovat kokoonpanossa.

Haavoittuvuus ilmenee alkaen julkaisusta 4.85 käytettäessä "${sort }" -operaattoria asetuksissa, jos "sort"-luettelossa käytetyt elementit voidaan siirtää hyökkääjille (esimerkiksi muuttujien $local_part ja $domain kautta). Oletuksena tätä operaattoria ei käytetä Exim-perusjakelussa ja Debianin ja Ubuntun paketissa (luultavasti myös muissa jakeluissa) tarjotuissa kokoonpanoissa. Voit tarkistaa järjestelmäsi haavoittuvuuksien varalta suorittamalla komennon “exim -bP config | grep sort".

Päivityksiä haavoittuvuuden korjaamiseksi on jo julkaistu Debian и Ubuntu. Päivitykset eivät ole vielä valmiita SUSE, Fedora, FreeBSD и Arch Linux. RHEL- ja CentOS-ongelma ei ole herkkä, koska Exim ei sisälly heidän tavalliseen pakettivarastoon (tarvittaessa asennettu arkistosta epel).

Lähde: opennet.ru

Lisää kommentti