Aggiornamento Exim 4.92.1 con correzione della vulnerabilità

pubblicato rilascio non programmato del server di posta Esame 4.92.1 che elimina una vulnerabilità critica (CVE-2019-13917), che consente l'esecuzione di codice remoto con diritti di root se nella configurazione sono presenti determinate impostazioni specifiche.

vulnerabilità si manifesta a partire dalla versione 4.85 quando si utilizza l'operatore “${sort }” nelle impostazioni, se gli elementi utilizzati nella lista “sort” possono essere trasferiti agli aggressori (ad esempio, attraverso le variabili $local_part e $domain). Per impostazione predefinita, questo operatore non viene utilizzato nella configurazione offerta nella distribuzione base Exim e nel pacchetto per Debian e Ubuntu (probabilmente anche in altre distribuzioni). Per verificare la presenza di vulnerabilità nel sistema, è possibile eseguire il comando “exim -bP config | grep sort".

Sono già stati rilasciati aggiornamenti per correggere la vulnerabilità Debian и Ubuntu. Gli aggiornamenti non sono ancora pronti per SUSE, Fedora, FreeBSD и Arch Linux. Problema RHEL e CentOS non suscettibile, poiché Exim non è incluso nel normale repository dei pacchetti (se necessario, installato dal repository epel).

Fonte: opennet.ru

Aggiungi un commento