Aggiornamento Exim 4.92.1 con correzione di vulnerabilità

Pubblicato rilascio imprevisto del server di posta Exim 4.92.1 nel quale è stata risolta una vulnerabilità critica (CVE-2019-13917) che consente l'esecuzione remota di codice con privilegi di root in presenza di determinate impostazioni specifiche nella configurazione.

Vulnerabilità si manifesta a partire dalla versione 4.85, utilizzando l'operatore «${sort }», nel caso in cui gli elementi utilizzati nell'elenco «sort» possano essere inviati dagli aggressori (ad esempio, tramite le variabili $local_part e $domain). Per impostazione predefinita, questo operatore non è utilizzato nella configurazione fornita nella versione base di Exim e nel pacchetto per Debian e Ubuntu (probabilmente anche in altre distribuzioni). Per verificare la vulnerabilità del sistema, è possibile eseguire il comando «exim -bP config | grep sort».

Gli aggiornamenti dei pacchetti che risolvono la vulnerabilità sono già stati rilasciati per Debian e Ubuntu. Gli aggiornamenti non sono ancora stati preparati per SUSE, Fedora, FreeBSD e Arch Linux. La questione su RHEL e CentOS non sono vulnerabili, poiché Exim non è incluso nei loro repository di pacchetti standard (se necessario, viene installato dal repository epel).

Fonte: opennet.ru

Acquista un hosting affidabile per siti con protezione DDoS, server VPS VDS 🔥 Acquista un hosting affidabile per siti con protezione DDoS, server VPS VDS | ProHoster