Exim 4.92.3 бо рафъи осебпазирии чоруми интиқодӣ дар як сол нашр шуд

нашр шудааст версияи махсуси сервери почта Эксим 4.92.3 бо бартараф кардани дигаре осебпазирии интиқодӣ (CVE-2019-16928), эҳтимолан ба шумо имкон медиҳад, ки коди худро дар сервер тавассути интиқоли сатри махсус форматшуда дар фармони EHLO фосилавӣ иҷро кунед. Осебшавӣ дар марҳилаи пас аз барқарор кардани имтиёзҳо пайдо мешавад ва танҳо бо иҷрои код бо ҳуқуқи корбари беимтиёз маҳдуд мешавад, ки дар доираи он коркардкунандаи паёми воридотӣ иҷро мешавад.

Мушкилот танҳо дар филиали Exim 4.92 (4.92.0, 4.92.1 ва 4.92.2) пайдо мешавад ва бо осебпазирии дар аввали моҳ муқарраршуда мувофиқат намекунад. CVE-2019-15846. осебпазирӣ дар натиҷаи пур шудани буфер дар функсия ба вуҷуд меояд string_vformat(), ки дар файли string.c муайян шудааст. Намоиш дода шуд истисмор кардан ба шумо имкон медиҳад, ки тавассути гузариши сатри дароз (якчанд килобайт) дар фармони EHLO боиси садама гардед, аммо осебпазириро тавассути фармонҳои дигар истифода бурдан мумкин аст ва инчунин метавонад барои ташкили иҷрои код истифода шавад.

Барои бастани осебпазирӣ ягон роҳи ҳалкунанда вуҷуд надорад, аз ин рӯ ба ҳама корбарон тавсия дода мешавад, ки навсозиро фавран насб кунанд, татбиқ кунанд. часпондан ё боварӣ ҳосил кунед, ки бастаҳои аз ҷониби дистрибюторҳо пешниҳодшуда, ки ислоҳи осебпазирии ҷорӣ доранд, истифода баред. Ислоҳ барои Ubuntu (танҳо ба филиали 19.04 таъсир мерасонад), Коғази Linux, FreeBSD, Debian (танҳо ба Debian 10 Buster таъсир мерасонад) ва Федора. RHEL ва CentOS ба мушкилот таъсир намерасонанд, зеро Exim ба анбори бастаҳои стандартии онҳо дохил карда нашудааст (дар EPEL7 ҳоло навсозӣ набуд). Дар SUSE/openSUSE осебпазирӣ аз сабаби истифодаи филиали Exim 4.88 пайдо намешавад.

Манбаъ: opennet.ru

Илова Эзоҳ