Podatność w serwerze pocztowym Exim w wersjach od 4.85 do 4.92 umożliwia zdalnemu atakującemu wykonanie dowolnego kodu z uprawnieniami root. Problem dotyczy specyficznych konfiguracji korzystających z ekspansji ${sort} z danymi kontrolowanymi przez atakującego.
▸ Pokaż oryginał (EN)
Exim 4.85 through 4.92 (fixed in 4.92.1) allows remote code execution as root in some unusual configurations that use the ${sort } expansion for items that can be controlled by an attacker (e.g., $local_part or $domain).
Podatność wynika z nieprawidłowej obsługi ekspansji ciągów znaków (${sort}) w konfiguracji serwera Exim. Jeśli administrator skonfigurował serwer w taki sposób, że dane wejściowe kontrolowane przez atakującego (np. lokalna część adresu e-mail $local_part lub domena $domain) są przekazywane do ekspansji ${sort}, możliwe jest wstrzyknięcie złośliwych danych. W efekcie atakujący może doprowadzić do wykonania dowolnego kodu w kontekście procesu Exim, który domyślnie działa z uprawnieniami root.
Atakujący może uzyskać pełną kontrolę nad systemem poprzez zdalne wykonanie kodu (RCE) z uprawnieniami root, co skutkuje całkowitym naruszeniem poufności, integralności i dostępności serwera.
Należy zaktualizować Exim do wersji 4.92.1 lub nowszej, w której podatność została usunięta. Dostępne są również patche dla dystrybucji Debian (DSA-4488). Do czasu aktualizacji zaleca się przegląd konfiguracji i usunięcie użycia ekspansji ${sort} z danymi wejściowymi kontrolowanymi przez zewnętrznych użytkowników.
Exim w wersjach od 4.85 do 4.92 włącznie, działający w konfiguracji używającej ekspansji ${sort} dla wartości kontrolowanych przez atakującego (np. $local_part lub $domain). Poprawka wprowadzona w wersji 4.92.1.
Podatność dotyczy wyłącznie niestandardowych konfiguracji — domyślna instalacja Exim nie jest podatna. Administratorzy powinni zweryfikować, czy ich konfiguracja wykorzystuje ekspansję ${sort} z danymi kontrolowanymi przez użytkowników.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HDebian
OSDebian10.09.0Exim
APPExim4.85 – 4.92
Powiązane podatności
GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER
Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)
RCE przez deserializację PHP w Roundcube Webmail (parametr _from)
Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)
Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki