De correctie-uitgave van de mailserver Exim 4.99.1 is gepubliceerd, waarin een kwetsbaarheid (CVE-2025-67896) is verholpen die een aanvaller op afstand in staat stelde om geheugen buiten de toegewezen buffer te manipuleren. Potentieel kan deze kwestie worden gebruikt voor het uitvoeren van code op de server, maar er is tot nu toe geen werkende exploit beschikbaar.
De kwetsbaarheid is aanwezig in de code voor de interne database (Hints DB) die is gebaseerd op SQLite en wordt gebruikt voor het opslaan van tijdelijke informatie, de status van berichtenlevering en gegevens over de verzendfrequentie. Het probleem wordt veroorzaakt doordat records uit de database rechtstreeks werden omgezet naar de interne structuur "dbdata_ratelimit_unique" zonder deugdelijke controle. Hierdoor ontstond een situatie waarbij een vaste array "bloom" van 40 bytes werd aangemaakt, terwijl de inhoud van het veld "bloom_size", dat het aantal elementen dat in de array werd geschreven bepaalt, afhankelijk was van de grootte van de gegevens in de database. Een aanvaller kon schrijven buiten de toegewezen buffer door gegevens in de database te plaatsen (gebruikmakend van een andere kwetsbaarheid) waardoor het veld "bloom_size" een waarde kreeg die duidelijk groter was dan de grootte van de array.
Het probleem doet zich voor in de versies Exim 4.99 en 4.98.2 en betreft alleen configuraties met ACL ratelimit waarin de parameters "unique" of "per_addr" worden gebruikt (bijvoorbeeld "warn ratelimit = 100 / 1h / per_addr / $sender_address" of "warn ratelimit = 100 / 1h / per_rcpt / unique=$sender_address"). Bovendien moet Exim zijn gebouwd met SQLite-ondersteuning (USE_SQLITE=yes) geconfigureerd in het configuratiebestand (hints_database = sqlite) om de aanval uit te voeren. In kwetsbare configuraties toont de uitvoer van "exim -bV" "Hints DB: Using sqlite3".
Onder de grote distributies werden de probleemversies gebruikt in Debian 13, Ubuntu 25.10, SUSE/openSUSE, Arch Linux, Fedora en FreeBSD. RHEL en afgeleide distributies zijn niet kwetsbaar, aangezien Exim niet in hun standaard pakketrepository is opgenomen (in EPEL is de update voor het exim-pakket nog niet gepubliceerd).
Er werd ook een nieuwe vector voor het exploiteren van de kwetsbaarheid CVE-2025-26794 vastgesteld, die werd verholpen in de februari-release van Exim 4.98.1. Deze kwetsbaarheid maakt SQL-injectie mogelijk in de interne database (Hints DB). De eerder aangebrachte correctie ontsnapte enkele enkele aanhalingstekens niet. Een voorbeeld van de MAIL FROM-opdracht die leidt tot SQL-injectie: «MAIL FROM:<«x’/****/UNION/**/SELECT/**/X'<hex_blob>’—«@attacker.com>». Deze kwetsbaarheid kan worden gebruikt als een startpunt voor de voorwaarden die leiden tot de hierboven beschreven buffer-overloop.
Bron: opennet.ru
