CRITICAL🚩 CISA KEV⚡ EXPLOIT🇬🇧 English

CVE-2019-16928

RCE w Exim — heap-based buffer overflow w obsłudze komendy EHLO

CVSS 9.8v3.1pub. 2019-09-27upd. 2025-11-07

Podatność w serwerze pocztowym Exim (wersje 4.92–4.92.2) umożliwia zdalne wykonanie kodu (RCE) bez uwierzytelnienia. Wynika z przepełnienia bufora na stercie (heap-based buffer overflow) podczas przetwarzania zbyt długiej komendy EHLO protokołu SMTP.

Pokaż oryginał (EN)

Exim 4.92 through 4.92.2 allows remote code execution, a different vulnerability than CVE-2019-15846. There is a heap-based buffer overflow in string_vformat in string.c involving a long EHLO command.

🤖 Analiza AI
Jak działa

Błąd znajduje się w funkcji string_vformat w pliku string.c. Atakujący wysyła do serwera SMTP specjalnie spreparowaną komendę EHLO zawierającą wyjątkowo długi ciąg znaków. Powoduje to przepełnienie bufora na stercie (heap-based buffer overflow), co może prowadzić do nadpisania struktur pamięci i przejęcia kontroli nad przepływem wykonania programu. Atak jest możliwy bez żadnego uwierzytelnienia, a podatność jest osiągalna bezpośrednio przez sieć.

Skutki

Atakujący może zdalnie wykonać dowolny kod (RCE) z uprawnieniami procesu Exim, co w praktyce może oznaczać pełne przejęcie kontroli nad serwerem pocztowym, w tym naruszenie poufności, integralności i dostępności systemu.

Mitygacja

Należy jak najszybciej zaktualizować Exim do wersji wyższej niż 4.92.2, w której błąd został naprawiony. Należy zastosować patche dostępne u producenta zgodnie z referencjami. Jeśli aktualizacja nie jest możliwa natychmiast, zaleca się ograniczenie dostępu do portu SMTP (25/TCP) wyłącznie do zaufanych źródeł poprzez reguły firewall.

Kogo dotyczy

Exim w wersjach 4.92 do 4.92.2 włącznie. Podatność dotyczy również dystrybucji systemów Linux dostarczających te wersje Exim, w tym Canonical Ubuntu Linux, Debian Linux oraz Fedora.

Uwagi

Podatność jest odrębna od wcześniejszej krytycznej podatności CVE-2019-15846 dotyczącej również Exim. Informacja o podatności została opublikowana na liście oss-security w dniu 2019-09-28.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Canonical Ubuntu

    OS
    Canonical
    19.04
  • Debian

    OS
    Debian
    10.0
  • Exim

    APP
    Exim
    4.92 – 4.92.2
  • Fedora Project Fedora

    OS
    Fedoraproject
    293031

CISA KEV — szczegółyi

Dostawcai
Exim
Produkti
Exim Internet Mailer
Data dodania do KEVi
3 marca 2022
Termin remediation (USA)i
17 marca 2022(po terminie)
Wymagana akcja (CISA)i

Zastosuj aktualizacje zgodnie z instrukcjami producenta.

tłumaczenie AI
Pokaż oryginał (EN)

Apply updates per vendor instructions.

Opis CISAi

Exim zawiera lukę umożliwiającą zapis poza granicami pamięci, która może pozwolić na zdalne wykonanie kodu.

tłumaczenie AI
Pokaż oryginał (EN)

Exim contains an out-of-bounds write vulnerability which can allow for remote code execution.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
CISA DEADLINE: 17 marca 2022
Tagi
RCEMemory
CWE
Referencje

Powiązane podatności

CVE-2026-24061CRITICAL9.8⚠ KEVPL ✓ten sam produkt

GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER

CVE-2025-32463CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)

CVE-2025-49113CRITICAL9.9⚠ KEVPL ✓ten sam produkt

RCE przez deserializację PHP w Roundcube Webmail (parametr _from)

CVE-2025-32433CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)

CVE-2025-24201CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki