Le ZDI (Zero Day Initiative) a publié des informations sur trois vulnérabilités critiques trouvées dans le serveur de messagerie Exim, permettant l'exécution de code arbitraire au nom du processus serveur ayant ouvert le port 25. Aucune authentification sur le serveur n'est requise pour mener l'attaque.
- CVE-2023-42116 â causĂ©e par la copie de donnĂ©es de l'utilisateur dans un tampon de taille fixe sans vĂ©rifier la taille requise.
- CVE-2023-42117 â Ă©galement causĂ©e par l'absence de vĂ©rification des donnĂ©es d'entrĂ©e sur le port 25 du service SMTP.
Les vulnérabilités sont signalées comme 0-day, ce qui signifie qu'elles ne sont pas corrigées, bien que selon le ZDI, les développeurs d'Exim aient depuis longtemps été alertés de leur existence. Il est possible qu'un correctif soit inclus dans la version 4.97 du serveur, mais ce n'est pas certain.
Pour se protéger contre ces vulnérabilités, une restriction d'accÚs au SMTP sur le port 25 est actuellement recommandée.
Mise Ă jour. Il semble que tout ne soit pas si grave. Ces vulnĂ©rabilitĂ©s sont locales. Elles ne fonctionneront pas si le serveur n'utilise pas l'authentification NTLM et EXTERNAL, n'est pas derriĂšre un proxy, n'utilise pas de serveurs DNS potentiellement dangereux et ne prend pas en charge le spf dans l'acl. En savoir plusâŠ
Source : linux.org.ru
