Exim 4.92.1 թարմացում՝ խոցելիության շտկմամբ

հրապարակված փոստի սերվերի չնախատեսված թողարկում Exim 4.92.1 որը վերացնում է կրիտիկական խոցելիությունը (CVE-2019-13917), որը թույլ է տալիս հեռակա կոդի կատարումը արմատային իրավունքներով, եթե կազմաձևում առկա են որոշակի հատուկ պարամետրեր:

Խոցելիություն դրսեւորվում է սկսած 4.85 թողարկումից, երբ օգտագործում եք «${sort }» օպերատորը կարգավորումներում, եթե «sort» ցանկում օգտագործվող տարրերը կարող են փոխանցվել հարձակվողներին (օրինակ՝ $local_part և $domain փոփոխականների միջոցով): Լռելյայնորեն, այս օպերատորը չի օգտագործվում բազային Exim բաշխման և Debian-ի և Ubuntu-ի փաթեթում (հավանաբար նաև այլ բաշխումներում) առաջարկվող կազմաձևում։ Ձեր համակարգը խոցելիության համար ստուգելու համար կարող եք գործարկել «exim -bP config | grep տեսակ»:

Խոցելիությունը շտկելու համար թարմացումներն արդեն թողարկվել են Debian и Ubuntu. Թարմացումները դեռ պատրաստ չեն Suse, Fedora, FreeBSD- ը и Arch Linux- ը. RHEL և CentOS խնդիր ենթակա չէ, քանի որ Exim-ը ներառված չէ իրենց սովորական փաթեթների պահոցում (անհրաժեշտության դեպքում տեղադրվում է պահեստից էպել).

Source: opennet.ru

Добавить комментарий