เบเบฒเบ™เบ›เบฑเบšเบ›เบธเบ‡ Exim 4.94.2 เปเบเป‰เป„เบ‚ 10 เบŠเปˆเบญเบ‡เป‚เบซเบงเปˆเบ—เบตเปˆเบชเบฒเบกเบฒเบ”เบ‚เบธเบ”เบ„เบปเป‰เบ™เป„เบ”เป‰เบˆเบฒเบเป„เบฅเบเบฐเป„เบ

เบเบฒเบ™เบ›เปˆเบญเบเป€เบ„เบทเปˆเบญเบ‡เปเบกเปˆเบ‚เปˆเบฒเบเป€เบกเบฅ Exim 4.94.2 เป„เบ”เป‰เบ–เบทเบเป€เบœเบตเบเปเบœเปˆเบ”เป‰เบงเบเบเบฒเบ™เบเปเบฒเบˆเบฑเบ” 21 เบŠเปˆเบญเบ‡เป‚เบซเบงเปˆ (CVE-2020-28007-CVE-2020-28026, CVE-2021-27216), เป€เบŠเบดเปˆเบ‡เป„เบ”เป‰เบ–เบทเบเบฅเบฐเบšเบธเป‚เบ”เบ Qualys เปเบฅเบฐเบ™เปเบฒเบชเบฐเป€เบซเบ™เบตเบžเบฒเบเปƒเบ•เป‰เบŠเบทเปˆเบฅเบฐเบซเบฑเบ” 21 เบ•เบฐเบ›เบน. 10 เบšเบฑเบ™เบซเบฒเบชเบฒเบกเบฒเบ”เบ–เบทเบเบ‚เบนเบ”เบฎเบตเบ”เบˆเบฒเบเป„เบฅเบเบฐเป„เบ (เบฅเบงเบกเบ—เบฑเบ‡เบเบฒเบ™เบ›เบฐเบ•เบดเบšเบฑเบ”เบฅเบฐเบซเบฑเบ”เบ—เบตเปˆเบกเบตเบชเบดเบ”เบ—เบดเบ‚เบญเบ‡เบฎเบฒเบ) เป‚เบ”เบเบœเปˆเบฒเบ™เบเบฒเบ™เบซเบกเบนเบ™เปƒเบŠเป‰เบ„เปเบฒเบชเบฑเปˆเบ‡ SMTP เป€เบกเบทเปˆเบญเบžเบปเบงเบžเบฑเบ™เบเบฑเบšเป€เบ„เบทเปˆเบญเบ‡เปเบกเปˆเบ‚เปˆเบฒเบ.

เบชเบฐเบšเบฑเบšเบ—เบฑเบ‡เบซเบกเบปเบ”เบ‚เบญเบ‡ Exim, เบ›เบฐเบซเบงเบฑเบ”เบ‚เบญเบ‡เบกเบฑเบ™เบ–เบทเบเบ•เบดเบ”เบ•เบฒเบกเบขเบนเปˆเปƒเบ™ Git เบ™เบฑเบšเบ•เบฑเป‰เบ‡เปเบ•เปˆ 2004, เป„เบ”เป‰เบฎเบฑเบšเบœเบปเบ™เบเบฐเบ—เบปเบšเบˆเบฒเบเบšเบฑเบ™เบซเบฒ. เบเบฒเบ™เป€เบฎเบฑเบ”เบงเบฝเบเบ•เบปเป‰เบ™เปเบšเบšเบ‚เบญเบ‡เบเบฒเบ™เบ‚เบธเบ”เบ„เบปเป‰เบ™เป„เบ”เป‰เบ–เบทเบเบเบฐเบเบฝเบกเบชเปเบฒเบฅเบฑเบš 4 เบˆเบธเบ”เบญเปˆเบญเบ™เบ—เป‰เบญเบ‡เบ–เบดเปˆเบ™เปเบฅเบฐ 3 เบšเบฑเบ™เบซเบฒเบซเปˆเบฒเบ‡เป„เบเบชเบญเบเบซเบผเบตเบ. เบเบฒเบ™เบ‚เบธเบ”เบ„เบปเป‰เบ™เบชเปเบฒเบฅเบฑเบšเบŠเปˆเบญเบ‡เป‚เบซเบงเปˆเปƒเบ™เบ—เป‰เบญเบ‡เบ–เบดเปˆเบ™ (CVE-2020-28007, CVE-2020-28008, CVE-2020-28015, CVE-2020-28012) เบญเบฐเบ™เบธเบเบฒเบ”เปƒเบซเป‰เบ—เปˆเบฒเบ™เบเบปเบเบชเบดเบ”เบ—เบดเบžเบดเป€เบชเบ”เบ‚เบญเบ‡เบ—เปˆเบฒเบ™เปƒเบซเป‰เบเบฑเบšเบœเบนเป‰เปƒเบŠเป‰เบฎเบฒเบ. เบชเบญเบ‡เบšเบฑเบ™เบซเบฒเบซเปˆเบฒเบ‡เป„เบเบชเบญเบเบซเบผเบตเบ (CVE-2020-28020, CVE-2020-28018) เบญเบฐเบ™เบธเบเบฒเบ”เปƒเบซเป‰เบฅเบฐเบซเบฑเบ”เบ–เบทเบเบ›เบฐเบ•เบดเบšเบฑเบ”เป‚เบ”เบเบšเปเปˆเบกเบตเบเบฒเบ™เบเบงเบ”เบชเบญเบšเบœเบนเป‰เปƒเบŠเป‰ Exim (เบซเบผเบฑเบ‡เบˆเบฒเบเบ™เบฑเป‰เบ™เบ—เปˆเบฒเบ™เบชเบฒเบกเบฒเบ”เป„เบ”เป‰เบฎเบฑเบšเบเบฒเบ™เป€เบ‚เบปเป‰เบฒเป€เบ–เบดเบ‡เบฎเบฒเบเป‚เบ”เบเบเบฒเบ™เบ‚เบธเบ”เบ„เบปเป‰เบ™เบซเบ™เบถเปˆเบ‡เปƒเบ™เบŠเปˆเบญเบ‡เป‚เบซเบงเปˆเบ—เป‰เบญเบ‡เบ–เบดเปˆเบ™).

เบŠเปˆเบญเบ‡เป‚เบซเบงเปˆ CVE-2020-28021 เบญเบฐเบ™เบธเบเบฒเบ”เปƒเบซเป‰เบ›เบฐเบ•เบดเบšเบฑเบ”เบฅเบฐเบซเบฑเบ”เบซเปˆเบฒเบ‡เป„เบเบชเบญเบเบซเบผเบตเบเปƒเบ™เบ—เบฑเบ™เบ—เบตเบ—เบตเปˆเบกเบตเบชเบดเบ”เบ—เบดเบ‚เบญเบ‡เบฎเบฒเบ, เปเบ•เปˆเบ•เป‰เบญเบ‡เบเบฒเบ™เบเบฒเบ™เป€เบ‚เบปเป‰เบฒเป€เบ–เบดเบ‡เบเบฒเบ™เบเบงเบ”เบชเบญเบšเบ„เบงเบฒเบกเบ–เบทเบเบ•เป‰เบญเบ‡ (เบœเบนเป‰เปƒเบŠเป‰เบ•เป‰เบญเบ‡เบชเป‰เบฒเบ‡เป€เบŠเบ”เบŠเบฑเบ™เบ—เบตเปˆเบกเบตเบเบฒเบ™เบเบงเบ”เบชเบญเบšเบ„เบงเบฒเบกเบ–เบทเบเบ•เป‰เบญเบ‡, เบซเบผเบฑเบ‡เบˆเบฒเบเบ™เบฑเป‰เบ™เบžเบงเบเป€เบ‚เบปเบฒเบชเบฒเบกเบฒเบ”เบ‚เบธเบ”เบ„เบปเป‰เบ™เบŠเปˆเบญเบ‡เป‚เบซเบงเปˆเป„เบ”เป‰เป‚เบ”เบเบเบฒเบ™เบซเบกเบนเบ™เปƒเบŠเป‰เบžเบฒเบฅเบฒเบกเบดเป€เบ•เบต AUTH เปƒเบ™เบ„เปเบฒเบชเบฑเปˆเบ‡ MAIL FROM). เบšเบฑเบ™เบซเบฒเปเบกเปˆเบ™เป€เบเบตเบ”เบกเบฒเบˆเบฒเบเบ„เบงเบฒเบกเบˆเบดเบ‡เบ—เบตเปˆเบงเปˆเบฒเบœเบนเป‰เป‚เบˆเบกเบ•เบตเบชเบฒเบกเบฒเบ”เบšเบฑเบ™เบฅเบธเบเบฒเบ™เบ—เบปเบ”เปเบ—เบ™ string เปƒเบ™ header เบ‚เบญเบ‡เป„เบŸเบฅเปŒ spool เป‚เบ”เบเบเบฒเบ™เบ‚เบฝเบ™เบ„เปˆเบฒ authenticated_sender เป‚เบ”เบเบšเปเปˆเบกเบตเบเบฒเบ™ escaping เบ•เบปเบงเบญเบฑเบเบชเบญเบ™เบžเบดเป€เบชเบ”เบขเปˆเบฒเบ‡เบ–เบทเบเบ•เป‰เบญเบ‡ (เบ•เบปเบงเบขเปˆเบฒเบ‡, เป‚เบ”เบเบเบฒเบ™เบœเปˆเบฒเบ™เบ„เปเบฒเบชเบฑเปˆเบ‡ โ€œMAIL FROM:<> AUTH=Raven+0AReyes. โ€).

เบ™เบญเบเบˆเบฒเบเบ™เบฑเป‰เบ™, เบกเบฑเบ™เป„เบ”เป‰เบ–เบทเบเบชเบฑเบ‡เป€เบเบ”เป€เบซเบฑเบ™เบงเปˆเบฒเบŠเปˆเบญเบ‡เป‚เบซเบงเปˆเบซเปˆเบฒเบ‡เป„เบเบชเบญเบเบซเบผเบตเบเบญเบตเบเบญเบฑเบ™เบซเบ™เบถเปˆเบ‡, CVE-2020-28017, เปเบกเปˆเบ™เบชเบฒเบกเบฒเบ”เบ‚เบนเบ”เบฎเบตเบ”เป€เบžเบทเปˆเบญเบ›เบฐเบ•เบดเบšเบฑเบ”เบฅเบฐเบซเบฑเบ”เบ—เบตเปˆเบกเบต "exim" เบชเบดเบ”เบ—เบดเบ‚เบญเบ‡เบœเบนเป‰เปƒเบŠเป‰เป‚เบ”เบเบšเปเปˆเบกเบตเบเบฒเบ™เบขเบทเบ™เบขเบฑเบ™, เปเบ•เปˆเบ•เป‰เบญเบ‡เบเบฒเบ™เบซเบผเบฒเบเบเปˆเบงเบฒ 25 GB เบ‚เบญเบ‡เบซเบ™เปˆเบงเบเบ„เบงเบฒเบกเบˆเปเบฒ. เบชเปเบฒเบฅเบฑเบš 13 เบˆเบธเบ”เบญเปˆเบญเบ™เบ—เบตเปˆเบเบฑเบ‡เป€เบซเบผเบทเบญ, เบเบฒเบ™เบ‚เบนเบ”เบฎเบตเบ”เบญเบฒเบ”เบˆเบฐเบ–เบทเบเบเบฐเบเบฝเบก, เปเบ•เปˆเบงเบฝเบเบ‡เบฒเบ™เปƒเบ™เบ—เบดเบ”เบ—เบฒเบ‡เบ™เบตเป‰เบเบฑเบ‡เบšเปเปˆเบ—เบฑเบ™เป„เบ”เป‰เบ›เบฐเบ•เบดเบšเบฑเบ”.

เบ™เบฑเบเบžเบฑเบ”เบ—เบฐเบ™เบฒ Exim เป„เบ”เป‰เบฎเบฑเบšเบเบฒเบ™เปเบˆเป‰เบ‡เป€เบ•เบทเบญเบ™เบเปˆเบฝเบงเบเบฑเบšเบšเบฑเบ™เบซเบฒเปƒเบ™เป€เบ”เบทเบญเบ™เบ•เบธเบฅเบฒเบ›เบตเบเบฒเบเบ™เบตเป‰เปเบฅเบฐเปƒเบŠเป‰เป€เบงเบฅเบฒเบซเบผเบฒเบเบเบงเปˆเบฒ 6 เป€เบ”เบทเบญเบ™เปƒเบ™เบเบฒเบ™เบžเบฑเบ”เบ—เบฐเบ™เบฒเบเบฒเบ™เปเบเป‰เป„เบ‚. เบœเบนเป‰เบšเปเบฅเบดเบซเบฒเบ™เบ—เบฑเบ‡เปเบปเบ”เบ–เบทเบเปเบ™เบฐเบ™เบณเปƒเบซเป‰เบญเบฑเบšเป€เบ”เบ” Exim เบขเบนเปˆเปƒเบ™เป€เบŠเบตเบšเป€เบงเบตเป€เบกเบฅเบ‚เบญเบ‡เบžเบงเบเป€เบ‚เบปเบฒเบขเปˆเบฒเบ‡เบฎเบตเบšเบ”เปˆเบงเบ™เป€เบ›เบฑเบ™เป€เบงเบตเบŠเบฑเบ™ 4.94.2. เบ—เบธเบเบฅเบธเป‰เบ™เบ‚เบญเบ‡ Exim เบเปˆเบญเบ™เบ—เบตเปˆเบˆเบฐเบ›เปˆเบญเบ 4.94.2 เป„เบ”เป‰เบ–เบทเบเบ›เบฐเบเบฒเบ”เบงเปˆเบฒเบฅเป‰เบฒเบชเบฐเป„เปเปเบฅเป‰เบง. เบเบฒเบ™เบžเบดเบกเป€เบœเบตเบเปเบœเปˆเบชเบฐเบšเบฑเบšเปƒเบซเบกเปˆเป„เบ”เป‰เบ–เบทเบเบ›เบฐเบชเบฒเบ™เบ‡เบฒเบ™เบเบฑเบšเบเบฒเบ™เปเบˆเบเบขเบฒเบเบ—เบตเปˆเป€เบœเบตเบเปเบœเปˆเบเบฒเบ™เบ›เบฑเบšเบ›เบธเบ‡เบŠเบธเบ”เบžเป‰เบญเบกเป†เบเบฑเบ™: Ubuntu, Arch Linux, FreeBSD, Debian, SUSE เปเบฅเบฐ Fedora. RHEL เปเบฅเบฐ CentOS เบšเปเปˆเป„เบ”เป‰เบฎเบฑเบšเบœเบปเบ™เบเบฐเบ—เบปเบšเบˆเบฒเบเบšเบฑเบ™เบซเบฒ, เป€เบžเบฒเบฐเบงเปˆเบฒ Exim เบšเปเปˆเป„เบ”เป‰เบฅเบงเบกเบขเบนเปˆเปƒเบ™เบšเปˆเบญเบ™เป€เบเบฑเบšเบกเป‰เบฝเบ™เบŠเบธเบ”เบกเบฒเบ”เบ•เบฐเบ–เบฒเบ™เบ‚เบญเบ‡เบžเบงเบเป€เบ‚เบปเบฒ (EPEL เบเบฑเบ‡เบšเปเปˆเบ—เบฑเบ™เบกเบตเบเบฒเบ™เบ›เบฑเบšเบ›เบธเบ‡).

เป€เบญเบปเบฒเบŠเปˆเบญเบ‡เป‚เบซเบงเปˆเบญเบญเบ:

  • CVE-2020-28017: เบˆเบณเบ™เบงเบ™เป€เบ•เบฑเบกเบฅเบปเป‰เบ™เปƒเบ™เบŸเบฑเบ‡เบŠเบฑเบ™ receive_add_recipient();
  • CVE-2020-28020: เบเบฒเบ™เบฅเบปเป‰เบ™เบˆเบณเบ™เบงเบ™เป€เบ•เบฑเบกเปƒเบ™เบŸเบฑเบ‡เบŠเบฑเบ™ receive_msg();
  • CVE-2020-28023: เบญเปˆเบฒเบ™เบ™เบญเบเบ‚เบญเบšเป€เบ‚เบ”เปƒเบ™ smtp_setup_msg();
  • CVE-2020-28021: เบเบฒเบ™เบ›เปˆเบฝเบ™เป€เบชเบฑเป‰เบ™เปƒเปเปˆเปƒเบ™เบชเปˆเบงเบ™เบซเบปเบงเป„เบŸเบฅเปŒ spool;
  • CVE-2020-28022: เบ‚เบฝเบ™ เปเบฅเบฐเบญเปˆเบฒเบ™เบขเบนเปˆเปƒเบ™เบžเบทเป‰เบ™เบ—เบตเปˆเบ™เบญเบ buffer เบ—เบตเปˆเบˆเบฑเบ”เบชเบฑเบ™เป„เบงเป‰เปƒเบ™เบŸเบฑเบ‡เบŠเบฑเบ™ extract_option();
  • CVE-2020-28026: เบเบฒเบ™เบ•เบฑเบ”เบชเบฒเบ เปเบฅเบฐ เบเบฒเบ™เบ—เบปเบ”เปเบ—เบ™เปƒเบ™ spool_read_header();
  • CVE-2020-28019: เบ‚เบฑเบ”เบ‚เป‰เบญเบ‡เป€เบกเบทเปˆเบญเบฃเบตเป€เบŠเบฑเบ”เบ•เบปเบงเบŠเบตเป‰เบŸเบฑเบ‡เบŠเบฑเบ™เบซเบผเบฑเบ‡เบˆเบฒเบเป€เบเบตเบ”เบ„เบงเบฒเบกเบœเบดเบ”เบžเบฒเบ” BDAT;
  • CVE-2020-28024: Buffer underflow เปƒเบ™เบŸเบฑเบ‡เบŠเบฑเบ™ smtp_ungetc();
  • CVE-2020-28018: เบเบฒเบ™เป€เบ‚เบปเป‰เบฒเป€เบ–เบดเบ‡ buffer-after-free เปƒเบ™ tls-openssl.c
  • CVE-2020-28025: เบเบฒเบ™เบญเปˆเบฒเบ™เบ™เบญเบเบ‚เบญเบšเป€เบ‚เบ”เปƒเบ™เบŸเบฑเบ‡เบŠเบฑเบ™ pdkim_finish_bodyhash().

เบ„เบงเบฒเบกเบญเปˆเบญเบ™เปเบญเปƒเบ™เบ—เป‰เบญเบ‡เบ–เบดเปˆเบ™:

  • CVE-2020-28007: เบเบฒเบ™เป‚เบˆเบกเบ•เบตเบ—เบฒเบ‡เบชเบฑเบ™เบเบฒเบฅเบฑเบเปƒเบ™เป„เบ”เป€เบฃเบฑเบเบ—เปเบฃเบตเบšเบฑเบ™เบ—เบถเบ Exim;
  • CVE-2020-28008: เบเบฒเบ™เป‚เบˆเบกเบ•เบต Spool directory;
  • CVE-2020-28014: เบเบฒเบ™เบชเป‰เบฒเบ‡เป„เบŸเบฅเปŒเบ—เบตเปˆเบ•เบปเบ™เป€เบญเบ‡เบกเบฑเบ;
  • CVE-2021-27216: เบเบฒเบ™เบฅเบถเบšเป„เบŸเบฅเปŒเบ—เบตเปˆเบ•เบปเบ™เป€เบญเบ‡เบกเบฑเบ;
  • CVE-2020-28011: Buffer overflow เปƒเบ™ queue_run();
  • CVE-2020-28010: เบญเบญเบเบ™เบญเบเบ‚เบญเบšเป€เบ‚เบ”เบ‚เบฝเบ™เป€เบ›เบฑเบ™ main();
  • CVE-2020-28013: Buffer overflow เปƒเบ™เบŸเบฑเบ‡เบŠเบฑเบ™ parse_fix_phrase();
  • CVE-2020-28016: เบญเบญเบเบ™เบญเบเบ‚เบญเบšเป€เบ‚เบ”เบ‚เบฝเบ™เปƒเบ™ parse_fix_phrase();
  • CVE-2020-28015: เบเบฒเบ™เบ›เปˆเบฝเบ™เป€เบชเบฑเป‰เบ™เปƒเปเปˆเปƒเบ™เบชเปˆเบงเบ™เบซเบปเบงเป„เบŸเบฅเปŒ spool;
  • CVE-2020-28012: เบšเปเปˆเบกเบตเบ—เบธเบ‡ close-on-exec เบชเปเบฒเบฅเบฑเบšเบ—เปเปˆเบ—เบตเปˆเบšเปเปˆเบกเบตเบŠเบทเปˆเบ—เบตเปˆเบกเบตเบชเบดเบ”เบ—เบดเบžเบดเป€เบชเบ”;
  • CVE-2020-28009: เบˆเบณเบ™เบงเบ™เป€เบ•เบฑเบกเบฅเบปเป‰เบ™เปƒเบ™เบŸเบฑเบ‡เบŠเบฑเบ™ get_stdinput().



เปเบซเบผเปˆเบ‡เบ‚เปเป‰เบกเบนเบ™: opennet.ru

เป€เบžเบตเปˆเบกเบ„เบงเบฒเบกเบ„เบดเบ”เป€เบซเบฑเบ™