Update Exim 4.92.1 met het verhelpen van kwetsbaarheid

Gepubliceerd onverwachte uitgave van de mailserver Exim 4.92.1 waarin een kritieke kwetsbaarheid (CVE-2019-13917) is verholpen, die het mogelijk maakte om remoting uit te voeren met root-rechten in aanwezigheid van bepaalde specifieke configuratie-instellingen.

Kwetsbaarheid verschijnt Beginnend met versie 4.85, wanneer gebruik wordt gemaakt van de instelling voor de operator ‘${sort }’, in gevallen waar de elementen in de ‘sort’ lijst kunnen worden doorgegeven aan aanvallers (bijvoorbeeld via de variabelen $local_part en $domain). Deze operator is standaard niet ingeschakeld in de configuratie die wordt aangeboden in de basisversie van Exim en in de pakketten voor Debian en Ubuntu (waarschijnlijk ook in andere distributies). Om je systeem te controleren op deze kwetsbaarheid kun je het commando ‘exim -bP config | grep sort’ uitvoeren.

Pakketupdates om de kwetsbaarheid te verhelpen zijn al uitgebracht voor Debian en Ubuntu. Updates zijn nog niet voorbereid voor SUSE, Fedora, FreeBSD en Arch Linux. RHEL en CentOS zijn niet betrokken bij het probleem zijn niet kwetsbaar, omdat Exim niet in hun standaardpakketrepository is opgenomen (indien nodig wordt het geïnstalleerd vanuit de repository epel).

Bron: opennet.ru

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers 🔥 Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster