Exim 4.92.3 бир жылдын ичинде төртүнчү критикалык алсыздыкты жоюу менен жарыяланды

жарыяланган почта серверинин атайын чыгарылышы Exim 4.92.3 башкасын жок кылуу менен критикалык аялуу (CVE-2019-16928), EHLO буйругунда атайын форматталган сапты өткөрүү аркылуу серверде кодуңузду алыстан аткарууга мүмкүндүк берет. Алсыздык артыкчылыктар баштапкы абалга келтирилгенден кийинки этапта пайда болот жана артыкчылыксыз колдонуучунун укуктары менен коддун аткарылышы менен чектелет, анын алкагында кирүүчү билдирүү иштеткич аткарылат.

Көйгөй Exim 4.92 тармагында гана пайда болот (4.92.0, 4.92.1 жана 4.92.2) жана айдын башында аныкталган аялуу менен дал келбейт CVE-2019-15846. Алсыздык функциядагы буфердин толуп кетишинен келип чыгат string_vformat(), string.c файлында аныкталган. Көрсөтүлгөн эксплуатациялоо сизге EHLO буйругундагы узун сапты (бир нече килобайт) өткөрүп, ката кетирүүгө мүмкүндүк берет, бирок алсыздык башка буйруктар аркылуу пайдаланылышы мүмкүн жана ошондой эле коддун аткарылышын уюштуруу үчүн колдонулушу мүмкүн.

Алсыздыкты бөгөттөө үчүн эч кандай айла жок, андыктан бардык колдонуучуларга жаңыртууну тез арада орнотуп, колдонуу сунушталат жамаачы же учурдагы алсыздыктар үчүн оңдоолорду камтыган бөлүштүрүүлөр тарабынан берилген пакеттерди колдонууну унутпаңыз. үчүн оңдоо чыгарылды Ubuntu (19.04 тармагына гана таасир этет), Arch Linux, FreeBSD, Debian (Debian 10 Busterге гана таасир этет) жана Fedora. RHEL жана CentOS көйгөйгө таасирин тийгизбейт, анткени Exim алардын стандарттуу пакет репозиторийине кирбейт (жылы EPEL7 азыр жаңыртуу жоголгон). SUSE/openSUSEде алсыздык Exim 4.88 бутагын колдонуудан улам пайда болбойт.

Source: opennet.ru

Комментарий кошуу