Exim 4.92.3 شايع ٿيل هڪ سال ۾ چوٿين نازڪ خطرن جي خاتمي سان

شايع ٿيل ميل سرور خاص رليز Exim 4.92.3 ٻئي جي خاتمي سان نازڪ ڪمزوري (CVE-2019-16928)، امڪاني طور تي توهان کي اجازت ڏئي ٿي ته توهان کي توهان جي ڪوڊ کي سرور تي ريموٽ طور تي عمل ڪرڻ جي ذريعي خاص طور تي فارميٽ ٿيل اسٽرنگ پاس ڪندي EHLO ڪمانڊ ۾. ڪمزوري اسٽيج تي ظاهر ٿئي ٿي جڏهن استحقاق ٻيهر سيٽ ڪئي وئي آهي ۽ هڪ غير مراعات يافته استعمال ڪندڙ جي حقن سان ڪوڊ جي عملدرآمد تائين محدود آهي، جنهن جي تحت ايندڙ پيغام هينڊلر تي عمل ڪيو ويندو آهي.

مسئلو صرف Exim 4.92 برانچ (4.92.0, 4.92.1 ۽ 4.92.2) ۾ ظاهر ٿئي ٿو ۽ مهيني جي شروعات ۾ مقرر ٿيل خطري سان اوورليپ نٿو ٿئي CVE-2019-15846. ڪمزوري هڪ فنڪشن ۾ بفر اوور فلو جي سبب آهي string_vformat()، فائل ۾ وضاحت ڪئي وئي string.c. مظاهرو ڪيو استحصال ڪرڻ توهان کي EHLO ڪمانڊ ۾ ڊگھي تار (ڪيترائي ڪلوبائٽس) گذرڻ سان حادثي جو سبب بڻائڻ جي اجازت ڏئي ٿي، پر ڪمزوري کي ٻين حڪمن جي ذريعي استعمال ڪري سگهجي ٿو، ۽ ممڪن طور تي ڪوڊ جي عمل کي منظم ڪرڻ لاءِ استعمال ڪري سگهجي ٿو.

خطرات کي روڪڻ لاءِ ڪو به حل نه آهي، تنهن ڪري سڀني صارفين کي فوري طور تي اپڊيٽ کي انسٽال ڪرڻ جي سفارش ڪئي وئي آهي، لاڳو ڪريو پيچ يا تقسيم پاران مهيا ڪيل پيڪيجز کي استعمال ڪرڻ جي پڪ ڪريو جن ۾ موجوده ڪمزورين لاءِ فيڪس شامل آهن. هڪ hotfix لاء جاري ڪيو ويو آهي Ubuntu (صرف برانچ 19.04 تي اثر انداز ٿئي ٿو) آرڪيڪس لينڪس, FreeBSD, ديبين (صرف ڊيبين 10 بسٽر کي متاثر ڪري ٿو) ۽ بيدل. RHEL ۽ CentOS ان مسئلي کان متاثر نه آهن، ڇو ته Exim انهن جي معياري پيڪيج جي مخزن ۾ شامل نه آهي (ان ۾ اي پي ايل 7 في الحال اپڊيٽ ڪريو غير حاضر). SUSE/openSUSE ۾ Exim 4.88 برانچ جي استعمال جي ڪري خطرو ظاهر نٿو ٿئي.

جو ذريعو: opennet.ru

تبصرو شامل ڪريو