Aggiornamento del server di posta Exim 4.98.2 con risoluzione delle vulnerabilità

Pubblicata una versione correttiva del server di posta Exim 4.98.2, che risolve la vulnerabilità (CVE-2025-30232), che potrebbe permettere l'escalation dei privilegi. Non è specificato se la vulnerabilità possa essere sfruttata da remoto.

Il problema si manifesta a partire dalla versione Exim 4.96. Tra le principali distribuzioni, le versioni vulnerabili sono state utilizzate in Debian 12, Ubuntu 24.04/24.10, openSUSE 15.6, Arch Linux, Fedora e FreeBSD. RHEL e le distribuzioni derivate non sono soggette a questo problema, poiché Exim non è presente nel loro repository standard (l'aggiornamento al pacchetto exim non è ancora stato pubblicato in EPEL).

La vulnerabilità è presente nel codice a causa di chiamate di debug ed è causata da un accesso alla memoria dopo la sua liberazione (use-after-free) nel gestore pretrigger. Il problema è emerso a causa della liberazione della memoria per il buffer di output delle informazioni di debug (debug_pretrigger_buf) senza impostare il puntatore su NULL, che viene utilizzato per verificare l'esistenza del buffer prima degli accessi ad esso.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster