Exim 4.92.3 a été publié avec la correction de la quatrième vulnérabilité critique de l'année.

Publié publication urgente du serveur de messagerie Exim 4.92.3 avec correction d'une vulnérabilité critique (CVE-2019-16928), permettant potentiellement l'exécution de code à distance sur le serveur via l'envoi d'une chaîne spécialement formatée dans la commande EHLO. La vulnérabilité se manifeste après la remise des privilèges et est limitée à l'exécution de code avec les droits d'utilisateur non privilégié sous lequel le gestionnaire des messages entrants s'exécute.

Le problème ne se manifeste que dans la branche Exim 4.92 (4.92.0, 4.92.1 et 4.92.2) et ne se croise pas avec la vulnérabilité corrigée en début de mois. CVE-2019-15846. La vulnérabilité est causée par un dépassement de tampon dans la fonction string_vformat(), définie dans le fichier string.c. La démonstration un exploit permet de provoquer un crash en envoyant une longue chaîne (plusieurs kilooctets) dans la commande EHLO, mais la vulnérabilité peut également être exploitée via d'autres commandes et pourrait potentiellement être utilisée pour organiser l'exécution de code.

Il n'existe pas de contournement pour bloquer cette vulnérabilité, il est donc recommandé à tous les utilisateurs d'installer d'urgence la mise à jour, d'appliquer un patch ou de s'assurer d'utiliser les paquets fournis par les distributions, dans lesquels les correctifs pour les vulnérabilités actuelles ont été intégrés. Le correctif a été publié pour Ubuntu (affecte uniquement la branche 19.04), Arch Linux, FreeBSD, Debian (affecte uniquement Debian 10 Buster) et Fedora. RHEL et CentOS ne sont pas concernés par ce problème, car Exim ne fait pas partie de leur référentiel de paquets standard (dans EPEL7 la mise à jour est actuellement absente). Dans SUSE/openSUSE, la vulnérabilité ne se manifeste pas en raison de l'utilisation de la branche Exim 4.88.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster