Aggiornamento di Exim 4.99.4 per correggere una vulnerabilità che provoca perdite di memoria

Pubblicata una versione correttiva del server di posta Exim 4.99.4, che risolve la vulnerabilità (CVE-2026-48840) che porta a una perdita di 16 byte non inizializzati dallo stack del processo di gestione nelle informazioni fornite al client riguardanti l'indirizzo IPv6 nell'intestazione SMTP Hello. Nella pratica, la perdita corretta può essere sfruttata in concomitanza con altre vulnerabilità per determinare la disposizione della memoria in configurazioni con randomizzazione degli indirizzi (ASLR).

Il problema si manifesta a partire dalla versione Exim 4.88 (2017) in sistemi che utilizzano la configurazione hosts_proxy e build di Exim compilate con l'opzione SUPPORT_PROXY (di default in Debian, Ubuntu, RHEL EPEL e Fedora). La vulnerabilità è causata dalla mancanza di un'adeguata verifica delle dimensioni dei frame durante l'elaborazione delle richieste utilizzando il protocollo PROXYv2.

Fonte: opennet.ru

Acquista un hosting affidabile per siti con protezione DDoS, server VPS VDS 🔥 Acquista un hosting affidabile per siti con protezione DDoS, server VPS VDS | ProHoster