A fost lansată o versiune corectivă a serverului de e-mail Exim 4.97.1, care include modificări pentru a proteja împotriva atacului SMTP Smuggling, care permite divizarea unui mesaj în mai multe mesaje diferite prin utilizarea unei secvențe non-standard pentru separarea e-mailurilor. Inițial, s-a considerat că problema apare doar în postfix și sendmail, dar ulterior s-a descoperit că afectează și Exim (CVE-2023-51766).
Exim poate procesa secvențele „\n.\n”, „\r\n.\n” și „\n.\r\n” ca delimitatori de mesaje, dacă pe serverul pentru conexiuni de intrare este activată suportul pentru extensiile „PIPELINING” și „CHUNKING”. În corecție a fost adăugată setarea strict_crlf, care permite reactivarea procesării secvențelor non-standard. Ca soluție de siguranță, se poate dezactiva extensia „PIPELINING” sau „CHUNKING”, utilizând setările pipelining_advertise_hosts, pipelining_connect_advertise_hosts și chunking_advertise_hosts.
Sursa: opennet.ro
