อัพเดต Exim 4.92.1 พร้อมการแก้ไขช่องโหว่

ที่ตีพิมพ์ การเปิดตัวเมลเซิร์ฟเวอร์ที่ไม่ได้กำหนดไว้ ข้อยกเว้น 4.92.1 ซึ่งกำจัดช่องโหว่ที่สำคัญ (CVE-2019-13917) ซึ่งอนุญาตให้เรียกใช้โค้ดจากระยะไกลด้วยสิทธิ์รูทหากมีการตั้งค่าเฉพาะบางอย่างในการกำหนดค่า

ช่องโหว่ ปรากฏขึ้น เริ่มตั้งแต่รุ่น 4.85 เมื่อใช้ตัวดำเนินการ “${sort }” ในการตั้งค่า หากองค์ประกอบที่ใช้ในรายการ “เรียงลำดับ” สามารถถ่ายโอนไปยังผู้โจมตีได้ (เช่น ผ่านตัวแปร $local_part และ $domain) ตามค่าเริ่มต้น โอเปอเรเตอร์นี้จะไม่ถูกใช้ในการกำหนดค่าที่นำเสนอในการแจกจ่าย Exim พื้นฐานและในแพ็คเกจสำหรับ Debian และ Ubuntu (อาจเป็นไปได้ในการกระจายอื่น ๆ ด้วย) หากต้องการตรวจสอบช่องโหว่ของระบบ คุณสามารถเรียกใช้คำสั่ง “exim -bP config | grep เรียงลำดับ"

การอัปเดตเพื่อแก้ไขช่องโหว่ได้รับการเผยแพร่แล้ว debian и อูบุนตู. การอัปเดตยังไม่พร้อมสำหรับ SUSE, Fedora, FreeBSD и Arch ลินุกซ์. ปัญหา RHEL และ CentOS ไม่อ่อนแอเนื่องจาก Exim ไม่ได้รวมอยู่ในที่เก็บแพ็กเกจปกติ (หากจำเป็น ให้ติดตั้งจากที่เก็บ ขับไล่).

ที่มา: opennet.ru

เพิ่มความคิดเห็น