Aggiornamento del server di posta Exim 4.98.2 per risolvere una vulnerabilità

È stato pubblicato un aggiornamento corretto del server di posta Exim 4.98.2, che risolve una vulnerabilità (CVE-2025-30232) che potrebbe consentire l'escalation dei privilegi. Non è specificato se la vulnerabilità possa essere sfruttata da remoto.

Il problema si manifesta a partire dalla versione Exim 4.96. Tra le principali distribuzioni, le versioni vulnerabili sono state utilizzate in Debian 12, Ubuntu 24.04/24.10, openSUSE 15.6, Arch Linux, Fedora e FreeBSD. RHEL e le distribuzioni derivate non sono colpite dal problema, poiché Exim non è incluso nel loro repository di pacchetti standard (l'aggiornamento del pacchetto exim non è ancora stato pubblicato in EPEL).

La vulnerabilità è presente nel codice con chiamate di debug ed è causata da un accesso alla memoria dopo la sua liberazione (use-after-free) nel gestore pretrigger. Il problema si è verificato a causa della liberazione della memoria per il buffer di output delle informazioni di debug (debug_pretrigger_buf) senza impostare il valore del puntatore su NULL, che viene utilizzato per controllare la presenza del buffer prima di accedervi.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster