Exim 4.92.3 diterbitkeun kalawan ngaleungitkeun kerentanan kritis kaopat dina sataun

diterbitkeun mail server release husus Exim 4.92.3 kalayan ngaleungitkeun anu sanés kerentanan kritis (CVE-2019-16928), berpotensi ngidinan Anjeun pikeun jarak jauh ngaéksekusi kode anjeun dina server ku ngalirkeun string husus formatna dina paréntah EHLO. Kerentanan muncul dina panggung saatos hak husus direset sareng dugi ka palaksanaan kode sareng hak pangguna anu teu gaduh hak istimewa, dimana panangan pesen anu datang dieksekusi.

Masalahna muncul ngan dina cabang Exim 4.92 (4.92.0, 4.92.1 sareng 4.92.2) sareng henteu tumpang tindih sareng kerentanan tetep dina awal bulan. CVE-2019-15846. Kerentanan disababkeun ku panyangga mudal dina hiji fungsi string_vformat(), ditetepkeun dina file string.c. Ditunjukkeun mangpaatkeun ngidinan Anjeun pikeun ngabalukarkeun kacilakaan ku ngalirkeun string panjang (sababaraha kilobytes) dina paréntah EHLO, tapi kerentanan bisa dieksploitasi ngaliwatan paréntah séjén, sarta ogé bisa berpotensi dipaké pikeun ngatur palaksanaan kode.

Henteu aya solusi pikeun ngahalangan kerentanan, janten sadaya pangguna disarankeun pikeun gancang-gancang masang apdet, nerapkeun. tambalan atanapi pastikeun ngagunakeun bungkusan anu disayogikeun ku distribusi anu ngandung perbaikan pikeun kerentanan ayeuna. Hotfix parantos dileupaskeun pikeun Ubuntu (ngan ukur mangaruhan cabang 19.04), Arch Linux Ubuntu, FreeBSD, Debian (ngan mangaruhan Debian 10 Buster) jeung Fedora. RHEL sareng CentOS henteu kapangaruhan ku masalahna, sabab Exim henteu kalebet dina gudang pakét standarna (di EPEL7 apdet pikeun ayeuna leungit). Dina SUSE / openSUSE kerentanan teu muncul alatan pamakéan cabang Exim 4.88.

sumber: opennet.ru

Tambahkeun komentar