CRITICAL🚩 CISA KEV⚡ EXPLOIT🇬🇧 English

CVE-2019-10149

RCE w Exim poprzez nieprawidłową walidację adresu odbiorcy (4.87–4.91)

CVSS 9.8v3.1pub. 2019-06-05upd. 2025-11-06

Podatność w serwerze pocztowym Exim (wersje 4.87–4.91) umożliwia zdalne wykonanie poleceń systemowych bez uwierzytelnienia. Ze względu na powszechne wykorzystanie Exim jako serwera MTA w systemach Linux, podatność dotyczy bardzo szerokiej liczby instalacji.

Pokaż oryginał (EN)

A flaw was found in Exim versions 4.87 to 4.91 (inclusive). Improper validation of recipient address in deliver_message() function in /src/deliver.c may lead to remote command execution.

🤖 Analiza AI
Jak działa

Błąd znajduje się w funkcji deliver_message() w pliku /src/deliver.c i polega na nieprawidłowej walidacji adresu odbiorcy wiadomości e-mail (command injection, CWE-78). Osoba atakująca może dostarczyć spreparowany adres odbiorcy zawierający złośliwe polecenia systemowe. Exim przetwarza ten adres bez odpowiedniej sanityzacji, co prowadzi do wykonania wstrzykniętych poleceń z uprawnieniami procesu Exim.

Skutki

Atakujący może zdalnie wykonać dowolne polecenia systemowe na podatnym serwerze (RCE), co w praktyce oznacza możliwość pełnego przejęcia kontroli nad systemem, kradzież danych oraz instalację złośliwego oprogramowania.

Mitygacja

Należy niezwłocznie zaktualizować Exim do wersji 4.92 lub nowszej. Użytkownicy dystrybucji Ubuntu i Debian powinni zastosować patche dostępne w oficjalnych repozytoriach bezpieczeństwa swoich dystrybucji zgodnie z referencjami producenta.

Kogo dotyczy

Exim w wersjach od 4.87 do 4.91 (włącznie); podatność dotyczy również dystrybucji opartych na tych wersjach, w tym Canonical Ubuntu Linux oraz Debian Linux

Uwagi

Podatność jest aktywnie exploitowana — potwierdzone przez CISA KEV. Publicznie dostępne exploity obejmują zarówno wariant zdalnego wykonania kodu (RCE), jak i lokalne podniesienie uprawnień (local privilege escalation), co potwierdzają referencje w serwisie Packet Storm Security.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Canonical Ubuntu

    OS
    Canonical
    18.0418.10
  • Debian

    OS
    Debian
    9.0
  • Exim

    APP
    Exim
    4.87 – 4.91

CISA KEV — szczegółyi

Dostawcai
Exim
Produkti
Mail Transfer Agent (MTA)
Data dodania do KEVi
10 stycznia 2022
Termin remediation (USA)i
10 lipca 2022(po terminie)
Wymagana akcja (CISA)i

Zastosuj aktualizacje zgodnie z instrukcjami dostawcy.

tłumaczenie AI
Pokaż oryginał (EN)

Apply updates per vendor instructions.

Opis CISAi

Nieprawidłowa walidacja adresu odbiorcy w funkcji deliver_message() w /src/deliver.c może prowadzić do remote command execution.

tłumaczenie AI
Pokaż oryginał (EN)

Improper validation of recipient address in deliver_message() function in /src/deliver.c may lead to remote command execution.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
CISA DEADLINE: 10 lipca 2022
Tagi
Command Injection
CWE
Referencje

Powiązane podatności

CVE-2026-24061CRITICAL9.8⚠ KEVPL ✓ten sam produkt

GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER

CVE-2025-32463CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)

CVE-2025-49113CRITICAL9.9⚠ KEVPL ✓ten sam produkt

RCE przez deserializację PHP w Roundcube Webmail (parametr _from)

CVE-2025-32433CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)

CVE-2025-24201CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki