lëshimi i paplanifikuar i serverit të postës ku është eliminuar një vulnerabilitet kritik (CVE-2019-13917), që lejon ekzekutimin në distancë të kodit me të drejtat root në qoftë se ka konfigurime specifike në settings.
Vulnerabiliteti duke filluar nga versi 4.85 kur përdoret në konfigurimet e operatorit «${sort}», në rast se elementet e listuar në «sort» mund të dërgohen nga sulmuesit (p.sh., përmes variablave $local_part dhe $domain). Në mënyrë të parazgjedhur, ky operator nuk aplikohet në konfigurimin e ofruar në paketën bazë të Exim dhe në paketën për Debian dhe Ubuntu (ndoshta edhe në distribucione të tjera). Për të verifikuar sistemin tuaj për prirje, mund të ekzekutoni komandën «exim -bP config | grep sort».
Paketat e përditësimit për eliminimin e vulnerabilitetit tashmë janë lëshuar për dhe . Paketat e përditësimit ende nuk janë përgatitur për , , dhe . RHEL dhe CentOS problemin , pasi Exim nuk bën pjesë në depozitën e tyre standard të paketave (nëse është e nevojshme instalimi bëhet nga depozita ).
Burimi: opennet.ru
