lëshim urgjent të serverit të postës me elimimin e një tjetër (), e cila mundëson potencialisht ekzekutimin e kodit tuaj në server nëpërmjet dërgimit të një string-i të veçantë në komandën EHLO. Vulnerabiliteti shfaqet pas rënies së privilegjeve dhe është i kufizuar në ekzekutimin e kodit me të drejtat e një përdoruesi jo të privilegjuar, nën të cilin ekzekutohet trajtuesi i mesazheve të ardhur.
Problemi shfaqet vetëm në degën Exim 4.92 (4.92.0, 4.92.1 dhe 4.92.2) dhe nuk është i lidhur me vulnerabilitetin e eliminuar në fillim të muajit . Vulnerabiliteti shkaktohet nga tejkalimi i bufrit në funksionin , i përcaktuar në skedarin string.c. E demonstruar lejon për të shkaktuar ndalesë nëpërmjet dërgimit të një string-u të gjatë (disa kilobajt) në komandën EHLO, por vulnerabiliteti mund të shfrytëzohet edhe përmes komandave të tjera, dhe potencialisht mund të përdoret për të organizuar ekzekutimin e kodit.
Nuk ka rrugë oborr për të bllokuar vulnerabilitetin, prandaj të gjithë përdoruesit rekomandohet të instalojnë me urgjencë përditësimin, të aplikojnë ose të sigurohen që po përdorin paketat e ofruara nga distribucionet, në të cilat janë përfshirë rregullimet e vulnerabiliteteve aktuale. Rregullimi është lëshuar për (prekin vetëm degën 19.04), , , (prekin vetëm Debian 10 Buster) dhe . RHEL dhe CentOS nuk janë të prekur, pasi Exim nuk është në depot e tyre të zakonshme (në përditësimi deri tani ). Në SUSE/openSUSE vulnerabiliteti nuk shfaqet për shkak të përdorimit të degës Exim 4.88.
Burimi: opennet.ru
