Podatność w serwerze pocztowym Exim (wersje 4.92–4.92.2) umożliwia zdalne wykonanie kodu (RCE) bez uwierzytelnienia. Wynika z przepełnienia bufora na stercie (heap-based buffer overflow) podczas przetwarzania zbyt długiej komendy EHLO protokołu SMTP.
▸ Pokaż oryginał (EN)
Exim 4.92 through 4.92.2 allows remote code execution, a different vulnerability than CVE-2019-15846. There is a heap-based buffer overflow in string_vformat in string.c involving a long EHLO command.
Błąd znajduje się w funkcji string_vformat w pliku string.c. Atakujący wysyła do serwera SMTP specjalnie spreparowaną komendę EHLO zawierającą wyjątkowo długi ciąg znaków. Powoduje to przepełnienie bufora na stercie (heap-based buffer overflow), co może prowadzić do nadpisania struktur pamięci i przejęcia kontroli nad przepływem wykonania programu. Atak jest możliwy bez żadnego uwierzytelnienia, a podatność jest osiągalna bezpośrednio przez sieć.
Atakujący może zdalnie wykonać dowolny kod (RCE) z uprawnieniami procesu Exim, co w praktyce może oznaczać pełne przejęcie kontroli nad serwerem pocztowym, w tym naruszenie poufności, integralności i dostępności systemu.
Należy jak najszybciej zaktualizować Exim do wersji wyższej niż 4.92.2, w której błąd został naprawiony. Należy zastosować patche dostępne u producenta zgodnie z referencjami. Jeśli aktualizacja nie jest możliwa natychmiast, zaleca się ograniczenie dostępu do portu SMTP (25/TCP) wyłącznie do zaufanych źródeł poprzez reguły firewall.
Exim w wersjach 4.92 do 4.92.2 włącznie. Podatność dotyczy również dystrybucji systemów Linux dostarczających te wersje Exim, w tym Canonical Ubuntu Linux, Debian Linux oraz Fedora.
Podatność jest odrębna od wcześniejszej krytycznej podatności CVE-2019-15846 dotyczącej również Exim. Informacja o podatności została opublikowana na liście oss-security w dniu 2019-09-28.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HCanonical Ubuntu
OSCanonical19.04Debian
OSDebian10.0Exim
APPExim4.92 – 4.92.2Fedora Project Fedora
OSFedoraproject293031
CISA KEV — szczegółyi
- Dostawcai
- Exim
- Produkti
- Exim Internet Mailer
- Data dodania do KEVi
- 3 marca 2022
- Termin remediation (USA)i
- 17 marca 2022(po terminie)
Zastosuj aktualizacje zgodnie z instrukcjami producenta.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
Exim zawiera lukę umożliwiającą zapis poza granicami pamięci, która może pozwolić na zdalne wykonanie kodu.
▸ Pokaż oryginał (EN)
Exim contains an out-of-bounds write vulnerability which can allow for remote code execution.
Powiązane podatności
GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER
Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)
RCE przez deserializację PHP w Roundcube Webmail (parametr _from)
Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)
Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki