nadzwyczajne wydanie serwera pocztowego w którym usunięto krytyczną lukę (CVE-2019-13917), umożliwiającą zdalne wykonanie kodu z uprawnieniami root w przypadku posiadania w konfiguracji określonych specyficznych ustawień.
Luka od wydania 4.85 przy użyciu w ustawieniach operatora «${sort }», jeśli elementy używane w liście «sort» mogą być przekazane przez atakujących (np. za pomocą zmiennych $local_part i $domain). Domyślnie ten operator nie jest stosowany w konfiguracji oferowanej w standardowej wersji Exim i w pakiecie dla Debian i Ubuntu (prawdopodobnie także w innych dystrybucjach). Aby sprawdzić swoją konfigurację pod kątem luk, można wykonać polecenie „exim -bP config | grep sort”.
Aktualizacje pakietów zawierające poprawkę bezpieczeństwa zostały już wydane dla i . Aktualizacje nie są jeszcze gotowe dla , , i . RHEL i CentOS problemowi , ponieważ Exim nie znajduje się w ich oficjalnym repozytorium pakietów (w razie potrzeby instalowany jest z repozytorium ).
Źródło: opennet.ru
