lëshim emergjent i serverit të postës me rregullimin e mëtejshëm (), e cila potencialisht lejon ekzekutimin e kodit tuaj në server përmes dërgimit të një stringu të formatuar posaçërisht në komandën EHLO. Vulnerabiliteti shfaqet pas rivendosjes së privilegjeve dhe është i kufizuar në ekzekutimin e kodit me të drejtat e përdoruesit të pafavorshëm, nën të cilin funksionon përpunuesi i mesazheve të ardhura.
Problemi shfaqet vetëm në degën Exim 4.92 (4.92.0, 4.92.1 dhe 4.92.2) dhe nuk përputhet me rregullimin e vulnerabilitetit të mesëm të muajit, . Vulnerabiliteti shkaktohet nga mbingarkesa e buferit në funksionin , e cila është e përcaktuar në skedarin string.c. Eksploitimi i demonstruar Mungojnë rrugët alternative për të bllokuar vulnerabilitetin, prandaj të gjithë përdoruesve u rekomandohet urgjentisht që të instalohet përditësimi, të aplikojnë
Nuk janë të pranishme rrugë alternative për bllokimin e këtë dobësie, prandaj është e rekomanduar që të gjithë përdoruesit të instalojnë menjëherë përditësimin e propozuar. ose të siguroheni për përdorimin e paketave të ofruara nga distribucionet, në të cilat janë transferuar rregullimet për dobësitë e tanishme. Rregullimi është lëshuar për (prekin vetëm degën 19.04), , , (prekin vetëm Debian 10 Buster) dhe . RHEL dhe CentOS nuk preken nga problemi, pasi Exim nuk është përfshirë në repository të tyre të paketave (në përditësimi është ende ). Në SUSE/openSUSE, dobësia nuk shfaqet për shkak të përdorimit të degës Exim 4.88.
Burimi: opennet.ru
