Exim 4.92.3 bir yılda dördüncü kritik güvenlik açığının ortadan kaldırılmasıyla yayınlandı

yayınlanan posta sunucusu özel sürümü Örnek 4.92.3 bir başkasının ortadan kaldırılmasıyla kritik güvenlik açığı (CVE-2019-16928), potansiyel olarak EHLO komutunda özel olarak biçimlendirilmiş bir dize ileterek kodunuzu sunucuda uzaktan yürütmenize olanak sağlar. Güvenlik açığı, ayrıcalıkların sıfırlanmasından sonraki aşamada ortaya çıkıyor ve gelen mesaj işleyicisinin yürütüldüğü, ayrıcalıklı olmayan bir kullanıcının haklarıyla kod yürütülmesiyle sınırlı.

Sorun yalnızca Exim 4.92 şubesinde (4.92.0, 4.92.1 ve 4.92.2) görünüyor ve ay başında düzeltilen güvenlik açığıyla örtüşmüyor CVE-2019-15846. Güvenlik açığı, bir işlevdeki arabellek taşmasından kaynaklanıyor string_vformat(), string.c dosyasında tanımlıdır. Gösterilen faydalanmak EHLO komutunda uzun bir dize (birkaç kilobayt) ileterek bir çökmeye neden olmanıza olanak tanır, ancak bu güvenlik açığından diğer komutlar aracılığıyla yararlanılabilir ve ayrıca potansiyel olarak kod yürütmeyi düzenlemek için de kullanılabilir.

Güvenlik açığını engellemeye yönelik herhangi bir geçici çözüm bulunmadığından tüm kullanıcıların güncellemeyi acilen yüklemeleri ve uygulamaları önerilir. yama veya mevcut güvenlik açıklarına yönelik düzeltmeler içeren dağıtımların sağladığı paketleri kullandığınızdan emin olun. için bir düzeltme yayımlandı Ubuntu (yalnızca 19.04 şubesini etkiler), Arch Linux, FreeBSD, Debian (yalnızca Debian 10 Buster'ı etkiler) ve Fötr şapka. RHEL ve CentOS, Exim'in standart paket deposunda yer almaması nedeniyle sorundan etkilenmemektedir ( EPEL7 şimdilik güncelleme hayır). SUSE/openSUSE'de Exim 4.88 şubesinin kullanılması nedeniyle güvenlik açığı ortaya çıkmıyor.

Kaynak: opennet.ru

Yorum ekle