Aktualizacja Exim 4.92.1 usuwająca lukę bezpieczeństwa

Opublikowano nadzwyczajne wydanie serwera pocztowego Exim 4.92.1 w którym usunięto krytyczną lukę (CVE-2019-13917), umożliwiającą zdalne wykonanie kodu z uprawnieniami root w przypadku posiadania w konfiguracji określonych specyficznych ustawień.

Luka objawia się od wydania 4.85 przy użyciu w ustawieniach operatora «${sort }», jeśli elementy używane w liście «sort» mogą być przekazane przez atakujących (np. za pomocą zmiennych $local_part i $domain). Domyślnie ten operator nie jest stosowany w konfiguracji oferowanej w standardowej wersji Exim i w pakiecie dla Debian i Ubuntu (prawdopodobnie także w innych dystrybucjach). Aby sprawdzić swoją konfigurację pod kątem luk, można wykonać polecenie „exim -bP config | grep sort”.

Aktualizacje pakietów zawierające poprawkę bezpieczeństwa zostały już wydane dla Debian i Ubuntu. Aktualizacje nie są jeszcze gotowe dla SUSE, Fedora, FreeBSD i Arch Linux. RHEL i CentOS problemowi niepodatne, ponieważ Exim nie znajduje się w ich oficjalnym repozytorium pakietów (w razie potrzeby instalowany jest z repozytorium epel).

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster