Exim 4.92.3 bi rakirina qelsiya krîtîk a çaremîn di salekê de hate weşandin

weşandin serbestberdana taybetî ya servera nameyê Exim 4.92.3 bi rakirina yekî din lawazbûna krîtîk (CVE-2019-16928), potansiyel bihêle ku hûn ji dûr ve koda xwe li ser serverê bi derbaskirina rêzek taybetî ya formatkirî di fermana EHLO de bicîh bikin. Zelalbûn di qonaxê de piştî ku îmtiyaz ji nû ve hatine vegerandin xuya dibe û bi pêkanîna kodê ya bi mafên bikarhênerek nexwedî, ku di binê wê de rêvebirê peyama gihîştî tê darve kirin, tê sînordar kirin.

Pirsgirêk tenê di şaxê Exim 4.92 (4.92.0, 4.92.1 û 4.92.2) de xuya dike û bi qelsiya ku di destpêka mehê de hatî rast kirin re hevûdu nake. CVE-2019-15846. Zehfbûn ji ber zêdebûna tamponê ya di fonksiyonek de çêdibe string_vformat(), di pelê pelê de tê diyarkirin.c. Xwepêşandan kirin îstîsmar kirin destûrê dide te ku hûn bi derbaskirina rêzek dirêj (çend kilobyte) di fermana EHLO de bibin sedema têkçûnekê, lê xirapbûn dikare bi fermanên din ve were bikar anîn, û di heman demê de dikare ji bo organîzekirina darvekirina kodê jî were bikar anîn.

Ji bo astengkirina qelsiyê rêgirek tune, ji ber vê yekê ji hemî bikarhêneran re tê pêşniyar kirin ku bilez nûvekirinê saz bikin, bicîh bikin pîvaz an jî pê ewle bin ku hûn pakêtên ku ji hêla belavkirinan ve têne peyda kirin bikar bînin ku ji bo qelsiyên heyî rastkirin hene. Serastkirinek ji bo hatî berdan Ubuntu (tenê şaxa 19.04 bandor dike), Arch Linux, FreeBSD, Debian (tenê bandorê li Debian 10 Buster dike) û Fedora. RHEL û CentOS ji pirsgirêkê bandor nabin, ji ber ku Exim di depoya pakêta wan a standard de tune ye (di EPEL7 ji bo niha nûvekirin winda ye). Di SUSE/openSUSE de ji ber karanîna şaxê Exim 4.88, qelsî xuya nake.

Source: opennet.ru

Add a comment