Na początku września deweloperzy serwera pocztowego Exim powiadomili użytkowników o wykryciu krytycznej luki w zabezpieczeniach (CVE-2019-15846), która pozwala lokalnemu lub zdalnemu atakującemu na wykonanie swojego kodu na serwerze z prawami root. Użytkownikom Exim zalecano zainstalowanie pilnej aktualizacji 4.92.2.
Już 29 września opublikowano kolejny pilny wydanie Exim 4.92.3, które usuwa kolejną krytyczną lukę w zabezpieczeniach (CVE-2019-16928), pozwalającą na zdalne wykonanie kodu na serwerze. Luka manifestuje się po zresetowaniu uprawnień i jest ograniczona do wykonania kodu z prawami nieuprzywilejowanego użytkownika, pod którym działa obsługa przychodzących wiadomości.
Użytkownicy są pilnie zachęcani do zainstalowania aktualizacji. Poprawki zostały wydane dla Ubuntu 19.04, Arch Linux, FreeBSD, Debian 10 i Fedora. W RHEL i CentOS Exim nie jest częścią oficjalnego repozytorium pakietów. W SUSE i openSUSE używana jest gałąź Exim 4.88.
Źródło: linux.org.ru
