Távolról, autentikáció nélkül kihasználható sebezhetőséget javítottak a népszerű Exim MTA-ban. Egy format string problémáról van szó, amely a bejövő levelek DKIM (DomainKeys Identified Mail) információinak naplózásakor keletkezik. A hiba helye pontosan látszik a javított, 4.76 RC1-es verzió diff-jében.
A "bugocskát" John Levine fedezte fel. Várhatóan rövid időn belül meg fognak jelenni az első exploitok, siessetek a frissítéssel!
Tyrael szerint a "control = dkim_disable_verify" beállítás alkalmazása a megfelelő ACL-ben szolgálhat workaroundként.
Tyra3l 2011.05.06. 21:04:19
bugzilla.redhat.com/show_bug.cgi?id=702474
debian squeeze alatt en ugy oldottam meg, hogy beleraktam a /etc/exim4/conf.d/acl/30_exim4-config_check_rcpt fajlba az acl_check_rcpt: elejebe a kovetkezo 2 sort:
warn hosts = *
control = dkim_disable_verify
ps: nem vagyok nagy exim guru.
Tyrael
Tyra3l 2011.05.06. 22:34:22
[SECURITY] [DSA 2232-1] exim4 security update
Tyrael
Pas · http://pasthelod.hell-and-heaven.org 2011.05.07. 17:18:07
Tyra3l 2011.05.10. 20:17:15
Memory corruption in Postfix SMTP server Cyrus SASL support (CVE-2011-1720)
The memory corruption is known to result in a program crash (SIGSEV).
Remote code execution cannot be excluded.
;)
Tyrael
bboldii11-2011 2011.05.13. 17:36:18