Exim修补可用以寄送恶意附件的重大漏洞
支付動態 · 2024-07-15

7月10日公布的邮件传输代理(MTA)平台软件Exim 4.98版本,修补可让攻击者发送带有恶意附件的信件给用户的重大漏洞

邮件传输代理(mail transfer agent,MTA)平台软件供应商Exim上周发布软件更新Exim 4.98版,修补一个可让攻击者发送带有恶意附件的信件给用户的重大漏洞。

MTA又称消息传输代理(Message Transfer Agent)或邮件中继(Mail Relay),其角色是在邮件服务器之间传输邮件和图片、多媒体或文本附件,并提供过滤机制确保邮件接收端用户的安全。Exim MTA在Unix平台上广泛使用。

最新修补的漏洞为CVE-2024-39929,是由资安业者Censys发现并通报。业者描述,该漏洞出在RFC 2231标头解析(header parsing)组件,可让远程攻击者绕过Exim产品的文件文件扩展名过滤防护机制,而寄送包含运行档的附件给终端用户。若用户下载或运行了恶意文件,可造成系统被骇。

本项漏洞CVSS 3.1的风险值达到9.1,影响Exim包含4.97.1在内及之前版本。Censys估计,截自7月10日,有156万台对外连网的Exim服务器运行4.97.1以前版本。而且资安业者也发现有概念验证(PoC)程序,不过尚未侦测到恶意滥用情形。

Exim发布的4.98版除了修补CVE-2024-39929,也包含之前发布4.97.1版的CVE-2023-51766漏洞修补程序。后者为一SMTP走私(SMTP smuggling)漏洞,影响部分pipelining/chunking配置,可让攻击者注入假冒邮件来源(Mail From)位址的邮件,绕过寄件者原则架构(SPF)防护机制。本漏洞风险值为5.3。

热门文章
菲律宾博彩技术赛道迎来新变局,B2B 供应模式加速渗透
东南亚资讯
JILI 宣布与全球板球传奇 AB de Villiers(ABD)达成重磅战略合作
体育游戏
GGC Awards 2026 璀璨科伦坡:致敬 iGaming 行业的领航者与创新力量
灰度头条
张侨伟参议员排除全面禁止,敦促菲律宾规范网络赌博
东南亚资讯
巴西拟将博彩税率提高至24% 税收将用于社保和医疗领域
游戏风向
巴西颁布新法赋权央行封锁非法博彩账户及 Pix 交易
支付动态
亚洲游戏市场观察:15大市场热门游戏与用户趋势
线上游戏
哈萨克斯坦计划对在线赌场促销活动进行处罚
游戏风向
印度最高法院受理公益诉讼,要求全国禁封“伪装”成社交游戏的赌博平台
游戏风向
越南博彩管控逐步放宽,惟本土需求仍显乏力
东南亚资讯
英国确认各垂直行业的赌博税税率
游戏风向
密西西比州众议院委员会推进提议增加赌场税的法案
游戏风向
PropellerAds 分享了新的 iGaming 案例研究:在 3 个月实现 97,674 次安装和 12,701 笔存款
广告营销
越南在线博彩业政策收紧 催生市场新机遇
东南亚资讯
2027 Global Game Connect(GGC)斯里兰卡招商全面开启!业务人脉尽在掌握!
灰度头条
首页
游戏
合作
发现
我的