Aktualizacja serwera pocztowego Exim 4.99.1 z poprawką luki w zabezpieczeniach

Opublikowano poprawkę serwera pocztowego Exim 4.99.1, która naprawia lukę (CVE-2025-67896), umożliwiającą zdalnemu atakującemu uszkodzenie zawartości pamięci poza przydzielonym buforem. Potencjalnie problem ten może być wykorzystywany do zdalnego wykonywania kodu na serwerze, jednak działający exploit nie został jeszcze opracowany.

Wrażliwość występuje w kodzie obsługującym wewnętrzną bazę danych (Hints DB) opartą na SQLite, używaną do przechowywania informacji tymczasowych, stanu dostarczania wiadomości oraz danych o intensywności wysyłania poczty. Problem wynika z faktu, że wpisy z bazy danych były bezpośrednio przekształcane w wewnętrzną strukturę „dbdata_ratelimit_unique” bez odpowiedniej weryfikacji. Powstawała sytuacja, w której tworzono stałą tablicę „bloom” o rozmiarze 40 bajtów, a zawartość pola „bloom_size”, określającego liczbę elementów zapisywanych w tablicy, była uzależniona od wielkości danych w bazie. Atakujący mógł zaaranżować zapis poza przydzielony bufor, umieszczając w bazie dane (korzystając z innej luki), w wyniku czego pole „bloom_size” przyjmowało wartość wyraźnie większą niż rozmiar tablicy.

Problem występuje w wersjach Exim 4.99 i 4.98.2 i dotyczy tylko konfiguracji z ACL ratelimit, w których używane są parametry „unique” lub „per_addr” (na przykład „warn ratelimit = 100 / 1h / per_addr / $sender_address” lub „warn ratelimit = 100 / 1h / per_rcpt / unique=$sender_address”). Ponadto, aby przeprowadzić atak, Exim musi być skompilowany z obsługą SQLite (USE_SQLITE=yes), aktywowaną w pliku konfiguracyjnym (hints_database = sqlite). W wrażliwej konfiguracji przy uruchomieniu „exim -bV” wyświetla się „Hints DB: Using sqlite3”.

Wśród dużych dystrybucji problemowe wersje były używane w Debianie 13, Ubuntu 25.10, SUSE/openSUSE, Arch Linux, Fedora i FreeBSD. RHEL i dystrybucje pochodne nie są narażone na ten problem, ponieważ Exim nie znajduje się w ich standardowym repozytorium pakietów (aktualizacja do pakietu exim w EPEL jak dotąd nie została opublikowana).

Zauważono również nowy wektor do eksploatacji luki CVE-2025-26794, która została naprawiona w lutowym wydaniu Exim 4.98.1. Luka ta pozwala na wstrzykiwanie kodu SQL do wewnętrznej bazy danych (Hints DB). Poprzednio dodana poprawka nie uciekała pojedynczych cudzysłowów. Przykład komendy MAIL FROM, która prowadzi do wstrzyknięcia kodu SQL: „MAIL FROM:<„x’/**/UNION/**/SELECT/**/X'’—„@attacker.com>”. Ta luka może być używana jako punkt wyjścia do stworzenia warunków do wystąpienia opisanego powyżej przepełnienia bufora.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster