Podatność w serwerze pocztowym Exim (wersje 4.87–4.91) umożliwia zdalne wykonanie poleceń systemowych bez uwierzytelnienia. Ze względu na powszechne wykorzystanie Exim jako serwera MTA w systemach Linux, podatność dotyczy bardzo szerokiej liczby instalacji.
▸ Pokaż oryginał (EN)
A flaw was found in Exim versions 4.87 to 4.91 (inclusive). Improper validation of recipient address in deliver_message() function in /src/deliver.c may lead to remote command execution.
Błąd znajduje się w funkcji deliver_message() w pliku /src/deliver.c i polega na nieprawidłowej walidacji adresu odbiorcy wiadomości e-mail (command injection, CWE-78). Osoba atakująca może dostarczyć spreparowany adres odbiorcy zawierający złośliwe polecenia systemowe. Exim przetwarza ten adres bez odpowiedniej sanityzacji, co prowadzi do wykonania wstrzykniętych poleceń z uprawnieniami procesu Exim.
Atakujący może zdalnie wykonać dowolne polecenia systemowe na podatnym serwerze (RCE), co w praktyce oznacza możliwość pełnego przejęcia kontroli nad systemem, kradzież danych oraz instalację złośliwego oprogramowania.
Należy niezwłocznie zaktualizować Exim do wersji 4.92 lub nowszej. Użytkownicy dystrybucji Ubuntu i Debian powinni zastosować patche dostępne w oficjalnych repozytoriach bezpieczeństwa swoich dystrybucji zgodnie z referencjami producenta.
Exim w wersjach od 4.87 do 4.91 (włącznie); podatność dotyczy również dystrybucji opartych na tych wersjach, w tym Canonical Ubuntu Linux oraz Debian Linux
Podatność jest aktywnie exploitowana — potwierdzone przez CISA KEV. Publicznie dostępne exploity obejmują zarówno wariant zdalnego wykonania kodu (RCE), jak i lokalne podniesienie uprawnień (local privilege escalation), co potwierdzają referencje w serwisie Packet Storm Security.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HCanonical Ubuntu
OSCanonical18.0418.10Debian
OSDebian9.0Exim
APPExim4.87 – 4.91
CISA KEV — szczegółyi
- Dostawcai
- Exim
- Produkti
- Mail Transfer Agent (MTA)
- Data dodania do KEVi
- 10 stycznia 2022
- Termin remediation (USA)i
- 10 lipca 2022(po terminie)
Zastosuj aktualizacje zgodnie z instrukcjami dostawcy.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
Nieprawidłowa walidacja adresu odbiorcy w funkcji deliver_message() w /src/deliver.c może prowadzić do remote command execution.
▸ Pokaż oryginał (EN)
Improper validation of recipient address in deliver_message() function in /src/deliver.c may lead to remote command execution.
Powiązane podatności
GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER
Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)
RCE przez deserializację PHP w Roundcube Webmail (parametr _from)
Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)
Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki