Exim 4.92.3 diterbitake kanthi ngilangi kerentanan kritis kaping papat ing setahun

diterbitake release khusus server mail Eksim 4.92.3 karo ngilangi liyane kerentanan kritis (CVE-2019-16928), duweni potensi ngidini sampeyan ngeksekusi kode saka jarak jauh ing server kanthi ngirim senar sing diformat khusus ing perintah EHLO. Kerentanan kasebut katon ing tahap sawise hak istimewa wis direset lan diwatesi kanggo eksekusi kode kanthi hak pangguna sing ora duwe hak istimewa, ing ngendi pawang pesen sing mlebu dieksekusi.

Masalah katon mung ing cabang Exim 4.92 (4.92.0, 4.92.1 lan 4.92.2) lan ora tumpang tindih karo kerentanan tetep ing awal sasi. CVE-2019-15846. Kerentanan disebabake buffer overflow ing sawijining fungsi string_vformat(), ditetepake ing file string.c. Dituduhake ngeksploitasi ngijini sampeyan kanggo nimbulakΓ© kacilakan dening liwat senar dawa (sawetara kilobyte) ing printah EHLO, nanging kerentanan bisa eksploitasi liwat printah liyane, lan uga bisa digunakake kanggo ngatur eksekusi kode.

Ora ana solusi kanggo mblokir kerentanan, mula kabeh pangguna disaranake nginstal nganyari kanthi cepet lan aplikasi. tambalan utawa priksa manawa nggunakake paket sing diwenehake dening distribusi sing ngemot koreksi kanggo kerentanan saiki. A hotfix wis dirilis kanggo ubuntu (mung mengaruhi cabang 19.04), Linux Arch, FreeBSD, Debian (mung mengaruhi Debian 10 Buster) lan Fedora. RHEL lan CentOS ora kena pengaruh masalah kasebut, amarga Exim ora kalebu ing repositori paket standar (ing EPEL7 nganyari kanggo saiki ora). Ing SUSE / openSUSE kerentanan ora katon amarga nggunakake cabang Exim 4.88.

Source: opennet.ru

Add a comment