Mise à jour d'Exim 4.92.1 corrigeant une vulnérabilité

Publié Publication exceptionnelle du serveur de messagerie Exim 4.92.1 dans lequel une vulnérabilité critique a été corrigée (CVE-2019-13917) permettant l'exécution à distance de code avec des droits root en raison de certaines configurations spécifiques.

Vulnérabilité se manifeste à partir de la version 4.85 lors de l'utilisation de l'opérateur «${sort }», si les éléments utilisés dans la liste «sort» peuvent être transmis par un attaquant (par exemple, via les variables $local_part et $domain). Par défaut, cet opérateur n'est pas utilisé dans la configuration fournie dans l'installation de base d'Exim et dans le paquet pour Debian et Ubuntu (probablement aussi dans d'autres distributions). Pour vérifier si votre système est vulnérable, vous pouvez exécuter la commande «exim -bP config | grep sort».

Des mises à jour de paquets corrigeant la vulnérabilité ont déjà été publiées pour Debian et Ubuntu. Des mises à jour ne sont pas encore disponibles pour SUSE, Fedora, FreeBSD et Arch Linux. RHEL et CentOS concernant ce problème. n'est pas soumis, car Exim ne fait pas partie de leur dépôt de paquets standard (si besoin, il est installé à partir du dépôt epel).

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster