Mise à jour du serveur de messagerie Exim 4.98.2 corrigeant une vulnérabilité

Une mise à jour corrective du serveur de messagerie Exim 4.98.2 a été publiée, corrigeant une vulnérabilité (CVE-2025-30232) qui pourrait potentiellement permettre une élévation de privilèges. Il n'est pas précisé si l'exploitation de la vulnérabilité peut être effectuée à distance.

Le problème apparaît à partir de la version Exim 4.96. Parmi les principales distributions, des versions vulnérables sont utilisées dans Debian 12, Ubuntu 24.04/24.10, openSUSE 15.6, Arch Linux, Fedora et FreeBSD. RHEL et les distributions dérivées ne sont pas affectées par le problème, car Exim n'est pas inclus dans leur dépôt de paquets par défaut (dans EPEL, la mise à jour du paquet exim n'a pas encore été publiée).

La vulnérabilité est présente dans le code avec des appels de débogage et est causée par un accès à la mémoire après sa libération (use-after-free) dans le gestionnaire de pretrigger. Le problème est survenu en raison de la libération de la mémoire du tampon de sortie des informations de débogage (debug_pretrigger_buf) sans mettre le pointeur à NULL, ce qui est utilisé pour vérifier la présence du tampon avant les accès.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster