Exim 4.92.3 i paʻi ʻia me ka hoʻopau ʻana i ka haʻahaʻa koʻikoʻi koʻikoʻi i ka makahiki

paʻi ʻia hoʻokuʻu kūikawā kikowaena leka uila Exim 4.92.3 me ka hoopau ana i kekahi pilikia koʻikoʻi (CVE-2019-16928), hiki iā ʻoe ke hoʻokō mamao i kāu code ma ke kikowaena ma ke kau ʻana i kahi kaula i hoʻohālikelike ʻia i ke kauoha EHLO. Hōʻike ʻia ka nāwaliwali ma ke kahua ma hope o ka hoʻihoʻi ʻia ʻana o nā pono a ua kaupalena ʻia i ka hoʻokō code me nā kuleana o kahi mea hoʻohana pono ʻole, kahi e hoʻokō ʻia ai ka mea lawe leka uila.

ʻIke ʻia ka pilikia ma ka lālā Exim 4.92 (4.92.0, 4.92.1 a me 4.92.2) a ʻaʻole i uhi ʻia me ka nāwaliwali i hoʻopaʻa ʻia i ka hoʻomaka o ka mahina. CVE-2019-15846. Hoʻokumu ʻia ka vulnerability ma muli o ke kahe ʻana o ka buffer i kahi hana string_vformat(), wehewehe ʻia ma ka faila string.c. Hōʻike ʻia hoʻohana hiki iā ʻoe ke hana i ka pōʻino ma ke kau ʻana i kahi kaula lōʻihi (he mau kilobytes) ma ke kauoha EHLO, akā hiki ke hoʻohana ʻia ka nāwaliwali ma o nā kauoha ʻē aʻe, a hiki ke hoʻohana ʻia e hoʻonohonoho i ka hoʻokō code.

ʻAʻohe workarounds no ka pale ʻana i ka nāwaliwali, no laila ua ʻōlelo ʻia nā mea hoʻohana āpau e hoʻokomo koke i ka hoʻopou, noi. popōna a i ʻole e hōʻoia i ka hoʻohana ʻana i nā pūʻolo i hāʻawi ʻia e nā māhele i loaʻa nā hoʻoponopono no nā nāwaliwali o kēia manawa. Ua hoʻokuʻu ʻia kahi hotfix no Ubuntu (pili wale i ka lālā 19.04), Kūnaewele Linux, FreeBSD, Debian (pili wale iā Debian 10 Buster) a ʻO Fedora. ʻAʻole pili ʻo RHEL a me CentOS i ka pilikia, no ka mea ʻaʻole i hoʻokomo ʻia ʻo Exim i kā lākou waihona waihona maʻamau (ma EPEL7 hōʻano hou i kēia manawa nele). Ma SUSE/openSUSE ʻaʻole ʻike ʻia ka nāwaliwali ma muli o ka hoʻohana ʻana o ka lālā Exim 4.88.

Source: opennet.ru

Pākuʻi i ka manaʻo hoʻopuka