onverwachte uitgave van de mailserver waarin een kritieke kwetsbaarheid (CVE-2019-13917) is verholpen, die het mogelijk maakte om remoting uit te voeren met root-rechten in aanwezigheid van bepaalde specifieke configuratie-instellingen.
Kwetsbaarheid Beginnend met versie 4.85, wanneer gebruik wordt gemaakt van de instelling voor de operator ‘${sort }’, in gevallen waar de elementen in de ‘sort’ lijst kunnen worden doorgegeven aan aanvallers (bijvoorbeeld via de variabelen $local_part en $domain). Deze operator is standaard niet ingeschakeld in de configuratie die wordt aangeboden in de basisversie van Exim en in de pakketten voor Debian en Ubuntu (waarschijnlijk ook in andere distributies). Om je systeem te controleren op deze kwetsbaarheid kun je het commando ‘exim -bP config | grep sort’ uitvoeren.
Pakketupdates om de kwetsbaarheid te verhelpen zijn al uitgebracht voor en . Updates zijn nog niet voorbereid voor , , en . RHEL en CentOS zijn niet betrokken bij het probleem , omdat Exim niet in hun standaardpakketrepository is opgenomen (indien nodig wordt het geïnstalleerd vanuit de repository ).
Bron: opennet.ru
