Një version i rregulluar i serverit të postës Exim 4.98.2 është publikuar, në të cilin është eliminuar një dobësi (CVE-2025-30232), e cila potencialisht mund të lejojë rritjen e privilegjeve. Nuk jepet informacion nëse dobësia mund të eksploatohet në mënyrë të largët.
Problemi shfaqet që nga publikimi i Exim 4.96. Versionet e dobësuara janë përdorur në disa distribucione të njohura si Debian 12, Ubuntu 24.04/24.10, openSUSE 15.6, Arch Linux, Fedora dhe FreeBSD. RHEL dhe distribucionet e saj të deriva, nuk preken nga problemi, pasi Exim nuk është pjesë e depot të tyre standarde të paketave (mbi EPEL, azhurnimi i paketës exim nuk është publikuar ende).
Dobësia është e pranishme në kodin me thirrje për debug dhe shkaktohet nga aksesimi i memories pas çlirimit të saj (use-after-free) në përpunuesin e pretrigger. Problemi ndodhte për shkak të çlirimit të memories për tamponin e informacionit të debug (debug_pretrigger_buf) pa i vendosur vlerën NULL në tregues, e cila përdoret për të kontrolluar praninë e tamponit përpara se të bëhen thirrje të tij.
Burimi: opennet.ru
