Exim修補可用以寄送惡意附件的重大漏洞
支付動態 · 2024-07-15

7月10日公佈的郵件傳輸代理(MTA)平臺軟體Exim 4.98版本,修補可讓攻擊者發送帶有惡意附件的信件給用戶的重大漏洞

郵件傳輸代理(mail transfer agent,MTA)平臺軟體供應商Exim上週發布軟體更新Exim 4.98版,修補一個可讓攻擊者發送帶有惡意附件的信件給用戶的重大漏洞。

MTA又稱訊息傳輸代理(Message Transfer Agent)或郵件中繼(Mail Relay),其角色是在郵件伺服器之間傳輸郵件和圖片、多媒體或文字附件,並提供過濾機制確保郵件接收端用戶的安全。Exim MTA在Unix平臺上廣泛使用。

最新修補的漏洞為CVE-2024-39929,是由資安業者Censys發現並通報。業者描述,該漏洞出在RFC 2231標頭解析(header parsing)元件,可讓遠端攻擊者繞過Exim產品的檔案副檔名過濾防護機制,而寄送包含執行檔的附件給終端用戶。若用戶下載或執行了惡意檔案,可造成系統被駭。

本項漏洞CVSS 3.1的風險值達到9.1,影響Exim包含4.97.1在內及之前版本。Censys估計,截自7月10日,有156萬臺對外連網的Exim伺服器執行4.97.1以前版本。而且資安業者也發現有概念驗證(PoC)程式,不過尚未偵測到惡意濫用情形。

Exim發布的4.98版除了修補CVE-2024-39929,也包含之前發布4.97.1版的CVE-2023-51766漏洞修補程式。後者為一SMTP走私(SMTP smuggling)漏洞,影響部分pipelining/chunking配置,可讓攻擊者注入假冒郵件來源(Mail From)位址的郵件,繞過寄件者原則架構(SPF)防護機制。本漏洞風險值為5.3。

熱門文章
斯里蘭卡博弈產業大轉型,官方:劍指南亞拉斯維加斯
合規與政策
哈薩克計劃對線上賭場促銷活動進行處罰
合規與政策
超級PAC籌資4800萬美元:體育博彩勢力加碼
合規與政策
橫跨全球6個城市,灰度8場派對邀你共看世界盃,重塑高質量社交新場景
灰度頭條
JILI 宣佈與全球板球傳奇 AB de Villiers(ABD)達成重磅戰略合作
體育遊戲
西班牙監管機構警告在線賭博平臺存在身份盜竊行為
合規與政策
GGC Awards 2026 璀璨科倫坡:致敬 iGaming 行業的領航者與創新力量
灰度頭條
灰度在iGB L!VE 2026展位T70和你相約7月,一起點燃倫敦的熱情!
灰度頭條
巴西擬將博弈稅率提高至24% 稅收將用於社保與醫療領域
合規與政策
新澤西州7月博彩收入創6.06億美元新高,頒布禁令
合規與政策
英國確認各垂直行業的賭博稅稅率
合規與政策
越南博彩管控逐步放寬,惟本土需求仍顯乏力
東南亞資訊
菲律賓網絡賭博和加密貨幣仍構成持續的洗錢風險
東南亞資訊
印第安納州在線賭場法案在眾議院委員會停滯不前
合規與政策
越南在線博彩業政策收緊 催生市場新機遇
東南亞資訊
首頁
遊戲
合作
發現
我的