Exim 4.92.1 atjauninājums ar ievainojamības labojumu

publicēts pasta servera neplānota izlaišana Eksim 4.92.1 kas novērš kritisko ievainojamību (CVE-2019-13917), kas ļauj attālināti izpildīt kodu ar root tiesībām, ja konfigurācijā ir noteikti konkrēti iestatījumi.

Neaizsargātība parādās sākot no 4.85 laidiena, iestatījumos izmantojot operatoru “${sort }”, ja sarakstā “kārtot” izmantotos elementus var pārsūtīt uzbrucējiem (piemēram, izmantojot mainīgos $local_part un $domain). Pēc noklusējuma šis operators netiek izmantots konfigurācijā, kas tiek piedāvāta Exim bāzes distribūcijā un Debian un Ubuntu pakotnē (iespējams, arī citos izplatījumos). Lai pārbaudītu, vai sistēmā nav ievainojamību, varat palaist komandu “exim -bP config | grep kārtot".

Ievainojamības novēršanai jau ir izdoti atjauninājumi Debian и Ubuntu. Atjauninājumi vēl nav gatavi SUSE, Fedora, FreeBSD и Arch Linux. RHEL un CentOS problēma nav uzņēmīgi, jo Exim nav iekļauts viņu parastajā pakotņu repozitorijā (ja nepieciešams, instalēts no repozitorija epel).

Avots: opennet.ru

Pievieno komentāru