Objavljena je zakrpa za Exim 4.99.1 mail server, koja ispravlja ranjivost (CVE-2025-67896) koja omogućuje udaljenom napadaču oštećenje memorije izvan granica. Ova ranjivost bi se potencijalno mogla koristiti za udaljeno izvršavanje koda na serveru, ali funkcionalni exploit još nije razvijen.
Ranjivost postoji u kodu za internu bazu podataka temeljenu na SQLiteu (Hints DB), koja se koristi za pohranjivanje informacija o vremenu, statusu isporuke poruka i brzini slanja e-pošte. Problem je uzrokovan izravnim pretvaranjem zapisa baze podataka u internu strukturu "dbdata_ratelimit_unique" bez odgovarajuće validacije. To se događa kada se stvori fiksni niz "bloom" od 40 bajtova, a sadržaj polja "bloom_size", koje određuje broj elemenata zapisanih u niz, ovisi o veličini podataka baze podataka. Napadač bi mogao pisati izvan dodijeljenog međuspremnika umetanjem podataka u bazu podataka (iskorištavanjem druge ranjivosti) s poljem "bloom_size" svjesno postavljenim na vrijednost veću od veličine niza.
Problem utječe na Exim 4.99 i 4.98.2, te utječe samo na konfiguracije s ratelimit ACL-om koje koriste parametre "unique" ili "per_addr" (npr. "warn ratelimit = 100 / 1h / per_addr / $sender_address" ili "warn ratelimit = 100 / 1h / per_rcpt / unique=$sender_address"). Nadalje, za izvođenje napada, Exim mora biti kompiliran s omogućenom SQLite podrškom (USE_SQLITE=yes) u konfiguracijskoj datoteci (hints_database = sqlite). U ranjivim konfiguracijama, pokretanje "exim -bV" rezultira izlazom "Hints DB: Using sqlite3".
Od glavnih distribucija, problematične verzije su korištene u Debian 13, Ubuntu 25.10, SUSE/openSUSE, Arch Linux, Fedora i FreeBSD. RHEL i njegovi derivati nisu pogođeni ovim problemom, jer Exim nije uključen u njihove standardne repozitorije paketa (EPEL još nije objavio ažuriranje za Exim paket).
Također je identificiran novi vektor za iskorištavanje ranjivosti CVE-2025-26794, ispravljene u veljačkom izdanju Exima 4.98.1. Ranjivost omogućuje SQL zamjenu u internoj bazi podataka (Hints DB). Prethodno dodana ispravka nije izbjegavala jednostruke navodnike. Primjer naredbe MAIL FROM koja dovodi do SQL zamjene: "MAIL FROM:<«x'/**/UNION/**/SELECT/**/X' '—«@attacker.com>». Ova ranjivost može se koristiti kao početna točka za stvaranje uvjeta za gore opisano prelijevanje međuspremnika.
Izvor: opennet.ru
