Bulletin d'alerte Debian

DSA-3517-1 exim4 -- Mise à jour de sécurité

Date du rapport :
14 mars 2016
Paquets concernés :
exim4
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le dictionnaire CVE du Mitre : CVE-2016-1531.
Plus de précisions :

Une vulnérabilité par augmentation de droits administrateur a été découverte dans Exim, le MTA par défaut de Debian, dans les configurations utilisant l'option perl_startup (seul Exim par le biais de exim4-daemon-heavy active la prise en charge de Perl).

Pour contrer cette vulnérabilité, les versions d'Exim mises à jour, par défaut, nettoient l'environnement d'exécution complètement, affectant Exim et les sous-processus comme les transports appelant d'autres programmes, et par conséquent peuvent casser des installations existantes. De nouvelles options de configuration (keep_environment, add_environment) ont été introduites pour adapter le comportement.

Plus d'information est disponible dans l'annonce amont sur https://www.exim.org/static/doc/CVE-2016-1531.txt

Pour la distribution oldstable (Wheezy), ce problème a été corrigé dans la version 4.80-7+deb7u2.

Pour la distribution stable (Jessie), ce problème a été corrigé dans la version 4.84.2-1.

Pour la distribution testing (Stretch), ce problème a été corrigé dans la version 4.86.2-1.

Pour la distribution unstable (Sid), ce problème a été corrigé dans la version 4.86.2-1.

Nous vous recommandons de mettre à jour vos paquets exim4.