Оновлення Exim 4.92.1 з усуненням уразливості

Опубліковано позаплановий випуск поштового сервера Exim 4.92.1 в якому усунуто критичну вразливість (CVE-2019-13917), що дозволяє організувати віддалене виконання коду з правами root за наявності конфігурації певних специфічних налаштувань.

уразливість проявляється починаючи з випуску 4.85 при використанні в налаштуваннях оператора «${sort }», якщо елементи, що використовуються у списку «sort», можуть бути передані атакуючим (наприклад, через змінні $local_part і $domain). За промовчанням цей оператор не застосовується в конфігурації, що пропонується в базовій поставці Exim і в пакеті для Debian і Ubuntu (ймовірно, і в інших дистрибутивах). Для перевірки своєї системи на наявність уразливості можна виконати команду "exim-bP config" | grep sort».

Оновлення пакетів з усуненням уразливості вже випущено для Debian и Ubuntu. Оновлення поки не підготовлені для SUSE, Fedora, FreeBSD и Arch Linux. RHEL та CentOS проблемі не схильні, так як Exim не входить до їх штатного репозиторію пакетів (при необхідності ставиться з репозиторію epel).

Джерело: opennet.ru

Додати коментар або відгук