Krytyczna podatność heap-based buffer overflow w funkcji string_vformat w Exim przed wersją 4.70 umożliwia zdalne wykonanie dowolnego kodu bez uwierzytelnienia. Podatność jest aktywnie wykorzystywana przez atakujących, co czyni ją wyjątkowo niebezpieczną dla serwerów pocztowych.
▸ Pokaż oryginał (EN)
Heap-based buffer overflow in the string_vformat function in string.c in Exim before 4.70 allows remote attackers to execute arbitrary code via an SMTP session that includes two MAIL commands in conjunction with a large message containing crafted headers, leading to improper rejection logging.
Atakujący nawiązuje sesję SMTP i wysyła dwie komendy MAIL w połączeniu z dużą wiadomością zawierającą sprytnie spreparowane nagłówki. Taka kombinacja powoduje przepełnienie bufora sterty (heap-based buffer overflow) w funkcji string_vformat podczas nieprawidłowego rejestrowania informacji o odrzuceniu wiadomości. W wyniku przepełnienia napastnik może nadpisać struktury pamięci i przejąć kontrolę nad procesem Exim.
Zdalny atakujący bez żadnego uwierzytelnienia może wykonać dowolny kod na serwerze (RCE), co w praktyce oznacza możliwość pełnego przejęcia kontroli nad systemem, w tym uzyskania uprawnień roota — Exim często działa z podwyższonymi uprawnieniami.
Należy natychmiast zaktualizować Exim do wersji 4.70 lub nowszej, w której podatność została naprawiona. Administratorzy korzystający z pakietów dystrybucyjnych (Debian, OpenSUSE) powinni zastosować dostępne patche bezpieczeństwa od producenta dystrybucji. Do czasu wdrożenia patcha zaleca się ograniczenie dostępu do portu SMTP wyłącznie do zaufanych źródeł za pomocą firewall.
Exim we wszystkich wersjach przed 4.70, a także systemy operacyjne dystrybuujące podatne wersje pakietu: OpenSUSE oraz Debian Linux.
Podatność została zgłoszona i naprawiona w Exim 4.70. Szczegółowe informacje o poprawce dostępne są w logu zmian projektu Exim (ChangeLog-4.70) oraz w repozytorium git projektu.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HCanonical Ubuntu
OSCanonical6.068.049.10Debian
OSDebian5.0Exim
APPExim< 4.70Opensuse
OSOpensuse11.111.211.3
CISA KEV — szczegółyi
- Dostawcai
- Exim
- Produkti
- Exim
- Data dodania do KEVi
- 25 marca 2022
- Termin remediation (USA)i
- 15 kwietnia 2022(po terminie)
Zastosuj aktualizacje zgodnie z instrukcjami producenta.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
Przepełnienie bufora na stercie w funkcji string_vformat w pliku string.c w Exim przed wersją 4.70 umożliwia atakującym zdalnym wykonanie dowolnego kodu za pośrednictwem sesji SMTP.
▸ Pokaż oryginał (EN)
Heap-based buffer overflow in the string_vformat function in string.c in Exim before 4.70 allows remote attackers to execute arbitrary code via an SMTP session.
Powiązane podatności
GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER
Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)
RCE przez deserializację PHP w Roundcube Webmail (parametr _from)
Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)
Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki