Exim 4.92.3-ыг нэг жилийн дотор дөрөв дэх чухал эмзэг байдлыг арилгаснаар нийтэлсэн.

Нийтэлсэн мэйл серверийн тусгай хувилбар Exim 4.92.3 өөр нэгийг арилгах замаар чухал эмзэг байдал (CVE-2019-16928), EHLO командын тусгай форматтай мөрийг дамжуулж сервер дээр өөрийн кодыг алсаас ажиллуулах боломжийг танд олгоно. Энэ эмзэг байдал нь эрхүүдийг дахин тохируулсны дараа гарч ирдэг бөгөөд зөвхөн зөвшөөрөлгүй хэрэглэгчийн эрх бүхий кодыг гүйцэтгэхэд хязгаарлагдмал бөгөөд үүний дагуу ирж буй мессежийн зохицуулагчийг гүйцэтгэдэг.

Асуудал нь зөвхөн Exim 4.92 салбар (4.92.0, 4.92.1 ба 4.92.2) дээр гарч ирдэг бөгөөд сарын эхээр зассан эмзэг байдалтай давхцдаггүй. CVE-2019-15846. Энэ эмзэг байдал нь функцэд буфер хэт ихэссэнээс үүсдэг string_vformat(), файлын string.c-д тодорхойлсон. Үзүүлсэн ашиглах нь EHLO командын урт мөрийг (хэдэн килобайт) дамжуулснаар эвдрэл үүсгэх боломжийг олгодог боловч эмзэг байдлыг бусад командуудаар дамжуулан ашиглах боломжтой бөгөөд мөн кодын гүйцэтгэлийг зохион байгуулахад ашиглаж болно.

Эмзэг байдлыг хаах арга зам байхгүй тул бүх хэрэглэгчдэд яаралтай шинэчлэлтийг суулгахыг зөвлөж байна. нөхөөс эсвэл одоогийн эмзэг байдлын засваруудыг агуулсан түгээлтийн багцуудыг ашиглахаа мартуузай. Засварын засварыг гаргасан байна Ubuntu (зөвхөн 19.04-т хамаарна), Arch Linux, FreeBSD-ийн, Debian (зөвхөн Debian 10 Buster-д нөлөөлдөг) болон Федора. Exim нь стандарт багцын санд ороогүй тул RHEL болон CentOS нь асуудалд өртөхгүй. EPEL7 одоогоор шинэчлэх ямар ч). SUSE/openSUSE-д Exim 4.88 салбарыг ашигласнаар эмзэг байдал харагдахгүй байна.

Эх сурвалж: opennet.ru

сэтгэгдэл нэмэх