A fost publicat Exim 4.92.3 cu remedierea celei de-a patra vulnerabilități critice din acest an.

Publicat versiune de urgență a serverului de email Exim 4.92.3 cu remedierea unei vulnerabilități critice (CVE-2019-16928), care permite în mod potențial executarea de cod de la distanță pe server prin transmiterea unui șir special formulat în comanda EHLO. Vulnerabilitatea este activă după resetarea privilegiilor și este limitată la executarea codului cu drepturi de utilizator neprivilegiate, sub care rulează procesorul mesajelor primite.

Problema apare doar în ramura Exim 4.92 (4.92.0, 4.92.1 și 4.92.2) și nu se suprapune cu vulnerabilitatea remediată la începutul lunii CVE-2019-15846. Vulnerabilitatea este cauzată de o depășire a buffer-ului în funcția string_vformat(), definită în fișierul string.c. Exploitul demonstrat permite generarea unei erori prin transmiterea unui șir lung (câteva kilobyte) în comanda EHLO, dar vulnerabilitatea poate fi exploatată și prin alte comenzi, precum și potențial poate fi folosită pentru a organiza executarea de cod. Nu există căi de ocolire pentru blocarea vulnerabilității, așa că tuturor utilizatorilor li se recomandă să instaleze urgent actualizarea, să aplice

sau să se asigure că folosesc pachetele furnizate de distribuții, în care au fost incluse remedierile pentru vulnerabilitățile actuale. Remedierea a fost lansată pentru patch (se aplică doar ramurii 19.04), Ubuntu (se aplică doar Debian 10 Buster) și Arch Linux, FreeBSD, Debian . RHEL și CentOS nu sunt afectate de problemă, deoarece Exim nu face parte din repository-ul lor standard de pachete (în FedoraEPEL7 actualizarea este încă inexistentă ). În SUSE/openSUSE, vulnerabilitatea nu se manifestă din cauza utilizării ramurii Exim 4.88.Soluția hiperconvergentă AERODISK vAIR. Baza - sistemul de fișiere ARDFS

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster