U publikua Exim 4.92.3 me rregullimin e katërt të vitit për një vulnerabilitet kritik

Publikuar lëshim urgjent të serverit të postës Exim 4.92.3 me elimimin e një tjetër një vulnerabilitet kritik. (CVE-2019-16928), e cila mundëson potencialisht ekzekutimin e kodit tuaj në server nëpërmjet dërgimit të një string-i të veçantë në komandën EHLO. Vulnerabiliteti shfaqet pas rënies së privilegjeve dhe është i kufizuar në ekzekutimin e kodit me të drejtat e një përdoruesi jo të privilegjuar, nën të cilin ekzekutohet trajtuesi i mesazheve të ardhur.

Problemi shfaqet vetëm në degën Exim 4.92 (4.92.0, 4.92.1 dhe 4.92.2) dhe nuk është i lidhur me vulnerabilitetin e eliminuar në fillim të muajit CVE-2019-15846. Vulnerabiliteti shkaktohet nga tejkalimi i bufrit në funksionin string_vformat(), i përcaktuar në skedarin string.c. E demonstruar eksploit lejon për të shkaktuar ndalesë nëpërmjet dërgimit të një string-u të gjatë (disa kilobajt) në komandën EHLO, por vulnerabiliteti mund të shfrytëzohet edhe përmes komandave të tjera, dhe potencialisht mund të përdoret për të organizuar ekzekutimin e kodit.

Nuk ka rrugë oborr për të bllokuar vulnerabilitetin, prandaj të gjithë përdoruesit rekomandohet të instalojnë me urgjencë përditësimin, të aplikojnë patch ose të sigurohen që po përdorin paketat e ofruara nga distribucionet, në të cilat janë përfshirë rregullimet e vulnerabiliteteve aktuale. Rregullimi është lëshuar për Ubuntu (prekin vetëm degën 19.04), Arch Linux, FreeBSD, Debian (prekin vetëm Debian 10 Buster) dhe Fedora. RHEL dhe CentOS nuk janë të prekur, pasi Exim nuk është në depot e tyre të zakonshme (në EPEL7 përditësimi deri tani nuk ka). Në SUSE/openSUSE vulnerabiliteti nuk shfaqet për shkak të përdorimit të degës Exim 4.88.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster