Exim远程堆溢出误差清静通告

宣布时间 2019-10-01

误差编号和级别


CVE编号:CVE-2019-16928 ,危险级别:高危 ,CVSS分值:官方未评定


影响版本


受影响的版本


Exim 4.92、Exim 4.92.1、Exim4.92.2


误差概述


Exim是一个运行于Unix系统中的开源新闻传送代理(MTA) ,它主要认真邮件的路由、转发和投递。


Exim源代码string.c文件中的string_vformat函数保存一处堆溢出误差 ,攻击者可以通过SMTP协议中的EHLO长字符来导致Exim的异常触发。


误差触起源码如下所示:


尊龙凯时 - 人生就是搏!



误差验证


POC: https://git.exim.org/exim.git/patch/478effbfd9c3cc5a627fc671d4bf94d13670d65f。


修复建议


现在厂商已宣布Exim 4.92.3以修复误差 ,详情请关注厂商主页:https://exim.org。


参考链接


https://git.exim.org/exim.git/patch/478effbfd9c3cc5a627fc671d4bf94d13670d65f