Aktualizacja Exim 4.97.1 z dodatkowymi zabezpieczeniami przeciwko atakowi SMTP Smuggling

Wydano poprawkę do serwera pocztowego Exim 4.97.1, która zawiera zmiany mające na celu ochronę przed atakiem SMTP Smuggling, pozwalającym na rozdzielenie jednej wiadomości na kilka różnych wiadomości poprzez zastosowanie niestandardowej sekwencji do oddzielania wiadomości. Początkowo zakładano, że problem dotyczy tylko postfix i sendmail, ale później okazało się, że dotyczy również Exim (CVE-2023-51766).

Exim może obsługiwać jako separator wiadomości sekwencje "\n.\n", "\r\n.\n" i "\n.\r\n", jeśli na serwerze dla połączeń przychodzących włączona jest obsługa rozszerzeń "PIPELINING" i "CHUNKING". W poprawce dodano ustawienie strict_crlf, które przywraca możliwość obsługi niestandardowych sekwencji. Jako rozwiązanie zabezpieczające można wyłączyć rozszerzenie "PIPELINING" lub "CHUNKING", używając ustawień pipelining_advertise_hosts, pipelining_connect_advertise_hosts oraz chunking_advertise_hosts.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster