рдПрдХреНрдЬрд┐рдо 4.94.2 рдЕрдкрдбреЗрдЯ 10 рдЯрд╛рдврд╛рдмрд╛рдЯ рд╢реЛрд╖рдгрдпреЛрдЧреНрдп рдХрдордЬреЛрд░реАрд╣рд░реВрдХреЛ рд▓рд╛рдЧрд┐ рдлрд┐рдХреНрд╕рд╣рд░реВ рд╕рд╣рд┐рдд

Exim 4.94.2 рдореЗрд▓ рд╕рд░реНрднрд░рдХреЛ рд░рд┐рд▓реАрдЬ 21 рдХрдордЬреЛрд░реАрд╣рд░реВ (CVE-2020-28007-CVE-2020-28026, CVE-2021-27216) рдХреЛ рдЙрдиреНрдореВрд▓рдирдХреЛ рд╕рд╛рде рдкреНрд░рдХрд╛рд╢рд┐рдд рдЧрд░рд┐рдПрдХреЛ рдЫ, рдЬреБрди Qualys рджреНрд╡рд╛рд░рд╛ рдкрд╣рд┐рдЪрд╛рди рдЧрд░рд┐рдПрдХреЛ рдерд┐рдпреЛ рд░ рдХреЛрдб рдирд╛рдо рдЕрдиреНрддрд░реНрдЧрдд рдкреНрд░рд╕реНрддреБрдд рдЧрд░рд┐рдПрдХреЛ рдерд┐рдпреЛред 21 рдирдЩред рд╕рд░реНрднрд░рд╕рдБрдЧ рдЕрдиреНрддрд░реНрдХреНрд░рд┐рдпрд╛ рдЧрд░реНрджрд╛ SMTP рдЖрджреЗрд╢рд╣рд░реВрдХреЛ рд╣реЗрд░рдлреЗрд░ рдорд╛рд░реНрдлрдд 10 рд╕рдорд╕реНрдпрд╛рд╣рд░реВ рдЯрд╛рдврд╛рдмрд╛рдЯ (рдореВрд▓ рдЕрдзрд┐рдХрд╛рд░рдХреЛ рд╕рд╛рде рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрди рдХреЛрдб рд╕рд╣рд┐рдд) рд╢реЛрд╖рдг рдЧрд░реНрди рд╕рдХрд┐рдиреНрдЫред

рдПрдХреНрдЬрд┐рдордХрд╛ рд╕рдмреИ рд╕рдВрд╕реНрдХрд░рдгрд╣рд░реВ, рдЬрд╕рдХреЛ рдЗрддрд┐рд╣рд╛рд╕ 2004 рджреЗрдЦрд┐ Git рдорд╛ рдЯреНрд░реНрдпрд╛рдХ рдЧрд░рд┐рдПрдХреЛ рдЫ, рд╕рдорд╕реНрдпрд╛рдмрд╛рдЯ рдкреНрд░рднрд╛рд╡рд┐рдд рдЫрдиреНред рек рд╡рдЯрд╛ рд╕реНрдерд╛рдиреАрдп рдХрдордЬреЛрд░реА рд░ рей рд╡рдЯрд╛ рджреБрд░реНрдЧрдо рд╕рдорд╕реНрдпрд╛рдХрд╛ рд▓рд╛рдЧрд┐ рд╢реЛрд╖рдгрдХреЛ рдХрд╛рд░реНрдп рдЧрд░реНрдиреЗ рдкреНрд░реЛрдЯреЛрдЯрд╛рдЗрдк рддрдпрд╛рд░ рдЧрд░рд┐рдПрдХреЛ рдЫ ред рд╕реНрдерд╛рдиреАрдп рдХрдордЬреЛрд░реАрд╣рд░реВрдХрд╛ рд▓рд╛рдЧрд┐ рд╢реЛрд╖рдг (CVE-4-3, CVE-2020-28007, CVE-2020-28008, CVE-2020-28015) рд▓реЗ рддрдкрд╛рдИрдВрд▓рд╛рдИ рдЖрдлреНрдиреЛ рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░рд╣рд░реВ рд░реВрдЯ рдкреНрд░рдпреЛрдЧрдХрд░реНрддрд╛рд▓рд╛рдИ рдмрдврд╛рдЙрди рдЕрдиреБрдорддрд┐ рджрд┐рдиреНрдЫред рджреБрдИ рд░рд┐рдореЛрдЯ рдореБрджреНрджрд╛рд╣рд░реВ (CVE-2020-28012, CVE-2020-28020) Exim рдкреНрд░рдпреЛрдЧрдХрд░реНрддрд╛рдХреЛ рд░реВрдкрдорд╛ рдкреНрд░рдорд╛рдгреАрдХрд░рдг рдмрд┐рдирд╛ рдХреЛрдб рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрди рдЧрд░реНрди рдЕрдиреБрдорддрд┐ рджрд┐рдиреНрдЫ (рддрдкрд╛рдИрд▓реЗ рд╕реНрдерд╛рдиреАрдп рдХрдордЬреЛрд░реАрд╣рд░реВ рдордзреНрдпреЗ рдПрдХрдХреЛ рд╢реЛрд╖рдг рдЧрд░реЗрд░ рд░реВрдЯ рдкрд╣реБрдБрдЪ рдкреНрд░рд╛рдкреНрдд рдЧрд░реНрди рд╕рдХреНрдиреБрд╣реБрдиреНрдЫ)ред

CVE-2020-28021 рдЬреЛрдЦрд┐рдорд▓реЗ рд░реВрдЯ рдЕрдзрд┐рдХрд╛рд░рдХреЛ рд╕рд╛рде рддрддреНрдХрд╛рд▓ рд░рд┐рдореЛрдЯ рдХреЛрдб рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрди рдЧрд░реНрди рдЕрдиреБрдорддрд┐ рджрд┐рдиреНрдЫ, рддрд░ рдкреНрд░рдорд╛рдгреАрдХреГрдд рдкрд╣реБрдБрдЪ рдЪрд╛рд╣рд┐рдиреНрдЫ (рдкреНрд░рдпреЛрдЧрдХрд░реНрддрд╛рд▓реЗ рдПрдХ рдкреНрд░рдорд╛рдгреАрдХреГрдд рд╕рддреНрд░ рд╕реНрдерд╛рдкрдирд╛ рдЧрд░реНрдиреБрдкрд░реНрдЫ, рддреНрдпрд╕рдкрдЫрд┐ рддрд┐рдиреАрд╣рд░реВрд▓реЗ рдореЗрд▓ FROM рдЖрджреЗрд╢рдорд╛ AUTH рдкреНрдпрд╛рд░рд╛рдорд┐рдЯрд░рдХреЛ рд╣реЗрд░рдлреЗрд░ рдорд╛рд░реНрдлрдд рдЬреЛрдЦрд┐рдордХреЛ рд╢реЛрд╖рдг рдЧрд░реНрди рд╕рдХреНрдЫрдиреН)ред рд╕рдорд╕реНрдпрд╛ рдпрд╕ рддрдереНрдпрдХреЛ рдХрд╛рд░рдгрд▓реЗ рдЧрд░реНрджрд╛ рднрдПрдХреЛ рд╣реЛ рдХрд┐ рдЖрдХреНрд░рдордгрдХрд░реНрддрд╛рд▓реЗ рд╕реНрдкреВрд▓ рдлрд╛рдЗрд▓рдХреЛ рд╣реЗрдбрд░рдорд╛ рд╕реНрдЯреНрд░рд┐рдЩ рдкреНрд░рддрд┐рд╕реНрдерд╛рдкрди рдкреНрд░рд╛рдкреНрдд рдЧрд░реНрди рд╕рдХреНрдЫ рд╡рд┐рд╢реЗрд╖ рдХреНрдпрд╛рд░реЗрдХреНрдЯрд░рд╣рд░реВ рдареАрдХрд╕рдБрдЧ рдирдЫреЛрдбрд┐рдХрди рдкреНрд░рдорд╛рдгреАрдХреГрдд_рд╕реЗрдиреНрдбрд░ рдорд╛рди рд▓реЗрдЦреЗрд░ (рдЙрджрд╛рд╣рд░рдгрдХрд╛ рд▓рд╛рдЧрд┐, рдЖрджреЗрд╢ рдкрд╛рд╕ рдЧрд░реЗрд░ MAIL FROM:<> AUTH=Raven+0AReyes ")ред

рдердк рд░реВрдкрдорд╛, рдпреЛ рдиреЛрдЯ рдЧрд░рд┐рдПрдХреЛ рдЫ рдХрд┐ рдЕрд░реНрдХреЛ рдЯрд╛рдврд╛рдХреЛ рдЬреЛрдЦрд┐рдо, CVE-2020-28017, рдкреНрд░рдорд╛рдгреАрдХрд░рдг рдмрд┐рдирд╛ "рдПрдХреНрдЬрд┐рдо" рдкреНрд░рдпреЛрдЧрдХрд░реНрддрд╛ рдЕрдзрд┐рдХрд╛рд░рд╣рд░реВрд╕рдБрдЧ рдХреЛрдб рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрди рдЧрд░реНрдирдХреЛ рд▓рд╛рдЧрд┐ рд╢реЛрд╖рдгрдпреЛрдЧреНрдп рдЫ, рддрд░ 25 GB рднрдиреНрджрд╛ рдмрдвреА рдореЗрдореЛрд░реА рдЪрд╛рд╣рд┐рдиреНрдЫред рдмрд╛рдБрдХреА 13 рдЬреЛрдЦрд┐рдорд╣рд░реВрдХрд╛ рд▓рд╛рдЧрд┐, рд╕рдореНрднрд╛рд╡рд┐рдд рд░реВрдкрдорд╛ рд╢реЛрд╖рдгрд╣рд░реВ рдкрдирд┐ рддрдпрд╛рд░ рдЧрд░реНрди рд╕рдХрд┐рдиреНрдЫ, рддрд░ рдпрд╕ рджрд┐рд╢рд╛рдорд╛ рдХрд╛рдо рдЕрдЭреИ рдЧрд░рд┐рдПрдХреЛ рдЫреИрдиред

рдПрдХреНрдЬрд┐рдо рд╡рд┐рдХрд╛рд╕рдХрд░реНрддрд╛рд╣рд░реВрд▓рд╛рдИ рд╕рдорд╕реНрдпрд╛рд╣рд░реВрдХреЛ рдмрд╛рд░реЗрдорд╛ рдЧрдд рд╡рд░реНрд╖ рдЕрдХреНрдЯреЛрдмрд░рдорд╛ рд╕реВрдЪрд┐рдд рдЧрд░рд┐рдПрдХреЛ рдерд┐рдпреЛ рд░ рд╕рдорд╛рдзрд╛рдирд╣рд░реВ рд╡рд┐рдХрд╛рд╕ рдЧрд░реНрди 6 рдорд╣рд┐рдирд╛ рднрдиреНрджрд╛ рдмрдвреА рдЦрд░реНрдЪ рднрдпреЛред рд╕рдмреИ рдкреНрд░рд╢рд╛рд╕рдХрд╣рд░реВрд▓рд╛рдИ рдЙрдиреАрд╣рд░реВрдХреЛ рдореЗрд▓ рд╕рд░реНрднрд░рдорд╛ рдПрдХреНрдЬрд┐рдорд▓рд╛рдИ рд╕рдВрд╕реНрдХрд░рдг 4.94.2 рдорд╛ рддреБрд░реБрдиреНрдд рдЕрджреНрдпрд╛рд╡рдзрд┐рдХ рдЧрд░реНрди рд╕рд┐рдлрд╛рд░рд┐рд╕ рдЧрд░рд┐рдиреНрдЫред 4.94.2 рд░рд┐рд▓рд┐рдЬ рд╣реБрдиреБ рдЕрдШрд┐ Exim рдХреЛ рд╕рдмреИ рд╕рдВрд╕реНрдХрд░рдгрд╣рд░реВ рдЕрдкреНрд░рдЪрд▓рд┐рдд рдШреЛрд╖рд┐рдд рдЧрд░рд┐рдПрдХреЛ рдЫред рдирдпрд╛рдБ рд╕рдВрд╕реНрдХрд░рдгрдХреЛ рдкреНрд░рдХрд╛рд╢рди рд╡рд┐рддрд░рдгрд╕рдБрдЧ рд╕рдордиреНрд╡рдп рдЧрд░рд┐рдПрдХреЛ рдерд┐рдпреЛ рдЬрд╕рд▓реЗ рдкреНрдпрд╛рдХреЗрдЬ рдЕрджреНрдпрд╛рд╡рдзрд┐рдХрд╣рд░реВ рдПрдХреИрд╕рд╛рде рдкреНрд░рдХрд╛рд╢рд┐рдд рдЧрд░реНрдпреЛ: Ubuntu, Arch Linux, FreeBSD, Debian, SUSE рд░ Fedoraред RHEL рд░ CentOS рд╕рдорд╕реНрдпрд╛рдмрд╛рдЯ рдкреНрд░рднрд╛рд╡рд┐рдд рдЫреИрдирдиреН, рдХрд┐рдирдХрд┐ Exim рддрд┐рдиреАрд╣рд░реВрдХреЛ рдорд╛рдирдХ рдкреНрдпрд╛рдХреЗрдЬ рднрдгреНрдбрд╛рд░рдорд╛ рд╕рдорд╛рд╡реЗрд╢ рдЧрд░рд┐рдПрдХреЛ рдЫреИрди (EPEL рд╕рдБрдЧ рдЕрдЭреИ рдЕрджреНрдпрд╛рд╡рдзрд┐рдХ рдЫреИрди)ред

рд╣рдЯрд╛рдЗрдПрдХрд╛ рдХрдордЬреЛрд░реАрд╣рд░реВ:

  • CVE-2020-28017: рдкреНрд░рд╛рдкреНрдд_add_recipient() рдкреНрд░рдХрд╛рд░реНрдпрдорд╛ рдкреВрд░реНрдгрд╛рдВрдХ рдУрднрд░рдлреНрд▓реЛ;
  • CVE-2020-28020: receive_msg() рдкреНрд░рдХрд╛рд░реНрдпрдорд╛ рдкреВрд░реНрдгрд╛рдВрдХ рдУрднрд░рдлреНрд▓реЛ;
  • CVE-2020-28023: smtp_setup_msg();
  • CVE-2020-28021: рд╕реНрдкреВрд▓ рдлрд╛рдЗрд▓ рд╣реЗрдбрд░рдорд╛ рдирдпрд╛рдБ рд▓рд╛рдЗрди рдкреНрд░рддрд┐рд╕реНрдерд╛рдкрди;
  • CVE-2020-28022: extract_option() рдкреНрд░рдХрд╛рд░реНрдпрдорд╛ рдЖрд╡рдВрдЯрд┐рдд рдмрдлрд░ рдмрд╛рд╣рд┐рд░рдХреЛ рдХреНрд╖реЗрддреНрд░рдорд╛ рд▓реЗрдЦреНрдиреБрд╣реЛрд╕реН рд░ рдкрдвреНрдиреБрд╣реЛрд╕реН;
  • CVE-2020-28026: spool_read_header() рдорд╛ рд╕реНрдЯреНрд░рд┐рдЩ рдХрд╛рдЯреНрдиреЗ рд░ рдкреНрд░рддрд┐рд╕реНрдерд╛рдкрдиред
  • CVE-2020-28019: BDAT рддреНрд░реБрдЯрд┐ рджреЗрдЦрд╛ рдкрд░реНрджрд╛ рдлрдВрдХреНрд╢рди рдкреЛрдЗрдиреНрдЯрд░ рд░рд┐рд╕реЗрдЯ рдЧрд░реНрджрд╛ рдХреНрд░реНрдпрд╛рд╕;
  • CVE-2020-28024: smtp_ungetc() рдкреНрд░рдХрд╛рд░реНрдпрдорд╛ рдмрдлрд░ рдЕрдиреНрдбрд░рдлреНрд▓реЛ;
  • CVE-2020-28018: tls-openssl.c рдорд╛ рдирд┐:рд╢реБрд▓реНрдХ рдмрдлрд░ рдкрд╣реБрдБрдЪ рдкреНрд░рдпреЛрдЧ рдЧрд░реНрдиреБрд╣реЛрд╕реН
  • CVE-2020-28025: pdkim_finish_bodyhash() рдкреНрд░рдХрд╛рд░реНрдпрдорд╛ рдкрдврд┐рдПрдХреЛ рд╕реАрдорд╛рднрдиреНрджрд╛ рдмрд╛рд╣рд┐рд░ред

рд╕реНрдерд╛рдиреАрдп рдХрдордЬреЛрд░реАрд╣рд░реВ:

  • CVE-2020-28007: Exim рд▓рдЧ рдбрд╛рдЗрд░реЗрдХреНрдЯрд░реАрдорд╛ рдкреНрд░рддреАрдХрд╛рддреНрдордХ рд▓рд┐рдЩреНрдХ рдЖрдХреНрд░рдордг;
  • CVE-2020-28008: рд╕реНрдкреВрд▓ рдбрд╛рдЗрд░реЗрдХреНрдЯрд░реА рдЖрдХреНрд░рдордгрд╣рд░реВ;
  • CVE-2020-28014: рдордирдорд╛рдиреА рдлрд╛рдЗрд▓ рдирд┐рд░реНрдорд╛рдг;
  • CVE-2021-27216: рдордирдорд╛рдиреА рдлрд╛рдЗрд▓ рдореЗрдЯрд╛рдЙрдиреЗ;
  • CVE-2020-28011: queue_run() рдорд╛ рдмрдлрд░ рдУрднрд░рдлреНрд▓реЛ;
  • CVE-2020-28010: рдЖрдЙрдЯ-рдЕрдл-рдмрд╛рдЙрдиреНрдбрд▓реЗ main();
  • CVE-2020-28013: рдкреНрд░рдХрд╛рд░реНрдп parse_fix_phrase(); рдорд╛ рдмрдлрд░ рдУрднрд░рдлреНрд▓реЛ
  • CVE-2020-28016: parse_fix_phrase();
  • CVE-2020-28015: рд╕реНрдкреВрд▓ рдлрд╛рдЗрд▓ рд╣реЗрдбрд░рдорд╛ рдирдпрд╛рдБ рд▓рд╛рдЗрди рдкреНрд░рддрд┐рд╕реНрдерд╛рдкрди;
  • CVE-2020-28012: рдПрдХ рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░ рдирднрдПрдХреЛ рдкрд╛рдЗрдкрдХреЛ рд▓рд╛рдЧрд┐ рдХреНрд▓реЛрдЬ-рдЕрди-рдПрдХреНрд╕реЗрдХреНрд╕ рдлреНрд▓реНрдпрд╛рдЧ рдЫреБрдЯреЗрдХреЛ рдЫ;
  • CVE-2020-28009: get_stdinput() рдкреНрд░рдХрд╛рд░реНрдпрдорд╛ рдкреВрд░реНрдгрд╛рдВрдХ рдУрднрд░рдлреНрд▓реЛред



рд╕реНрд░реЛрдд: opennet.ru

рдПрдХ рдЯрд┐рдкреНрдкрдгреА рдердкреНрди