APP下载
报价宝  ›  综合  › 

Exim 服务器再传根权限RCE漏洞

报价宝 来源:baojiabao.com 发布时间:2019-09-09 11:49:00 09月30日更新
报价宝综合消息Exim 服务器再传根权限RCE漏洞

Exim官网对用户发出警告,未修补CVE-2019-15846的Exim服务器若接受外部TLS连线就会受骇,包括GnuTLS及OpenSSL都受本漏洞影响。Exim呼吁用户尽速升级4.92.2版。

Exim服务器再传出重大漏洞,可能让骇客以根权限远端执行任意程式码,影响数百万服务器。Exim也释出最新版本呼吁用户尽速升级。

Exim是开源邮件传输代理程式(Mail Transfer Agent, MTA),通常包含于RedHat、Debian 等Linux之中而广泛用于全球邮件系统,市占率将近六成,至少跑在370万台服务器上。Exim六月间才因出现远端程式码执行(RCE)漏洞并且出现攻击程式,促使Exim维护团队释出4.92版。不过上周这个版本却再传出编号CVE-2019-15846的漏洞。

Exim官网对用户发出警告,未修补CVE-2019-15846的Exim服务器若接受外部TLS连线就会受害;攻击者在初始TLS交握时,传送带有反斜线归零序列(backslash-null sequence)的SNI(server name indication,SNI)封包加以开采,进而得以根权限执行恶意程式码。包括GnuTLS及OpenSSL都受本漏洞影响。

大部分包含在Linux中的Exim服务器软件是预设开启TLS,因此这项漏洞也可能影响众多企业用户。

本漏洞的CVSS Base Score v3.0版风险分数为9.8,属于重大风险,影响4.92.1以前的旧版Exim软件。Exim维护团队于今年稍早接获名为Zerons的研究人员通报后,于上周释出4.92.2修补漏洞,并表示之前版本皆已作废而不应再使用。目前研究人员已制作出概念验证攻击程式。

美国国家标准及技术研究院(NIST)周末又指出CVE-2019-15846在首次分析漏洞后又有修改,将在进一步调查后发出最新公告。

ZDNet报导,安全社群尚未发现CVE-2019-15846的攻击程式码流传,不过过去几天来,网络上扫描Exim的活动有升高迹象。另一方面,虽然Exim团队表示,关闭对TLS加密流量的支援可防止开采,但却会导致邮件流量以明码传送,因此建议尽速升级到最新版本才是上策。

文章标签: 报价宝 降噪耳机价格 耳机价格 红米手机价格 华为手机价格 小米手机价格 电视机价格 笔记本电脑价格 笔记本价格 汽车价格 数码相机价格 汽车价格 笔记本电脑价格 华为手机价格 红米手机价格