Une mise à jour corrective du serveur de messagerie Exim 4.97.1 est disponible, contenant des modifications pour se protéger contre l'attaque SMTP Smuggling, qui permet de diviser un message en plusieurs messages différents en utilisant une séquence non standard pour séparer les courriels. Initialement, il était supposé que le problème ne touchait que Postfix et Sendmail, mais il a ensuite été constaté qu'il affectait également Exim (CVE-2023-51766).
Exim peut traiter comme séparateurs de messages les séquences «\n.\n», «\r\n.\n» et «\n.\r\n», si le serveur pour les connexions entrantes a activé le support des extensions «PIPELINING» et «CHUNKING». Le correctif ajoute un paramètre strict_crlf, permettant de restaurer la possibilité de traiter des séquences non standard. Comme solution de contournement, vous pouvez désactiver l'extension «PIPELINING» ou «CHUNKING», en utilisant les paramètres pipelining_advertise_hosts, pipelining_connect_advertise_hosts et chunking_advertise_hosts.
Source : opennet.ru
