È disponibile una versione correttiva del server di posta Exim 4.97.1, che include modifiche per proteggere da un attacco di SMTP Smuggling, che consente di suddividere un singolo messaggio in più messaggi diversi utilizzando una sequenza non standard per separare le email. Inizialmente si pensava che il problema si manifestasse solo in postfix e sendmail, ma è stato successivamente accertato che riguarda anche Exim (CVE-2023-51766).
Exim può elaborare come separatore di messaggi le sequenze «\n.\n», «\r\n.\n» e «\n.\r\n», se sul server per le connessioni in entrata è attivato il supporto per le estensioni «PIPELINING» e «CHUNKING». Nell'aggiornamento è stata aggiunta un'impostazione strict_crlf, che ripristina la possibilità di elaborare sequenze non standard. Come soluzione alternativa di protezione, è possibile disattivare l'estensione «PIPELINING» o «CHUNKING», utilizzando le impostazioni pipelining_advertise_hosts, pipelining_connect_advertise_hosts e chunking_advertise_hosts.
Fonte: opennet.ru
