Vulnerabilidad en Exim (CVE-2019-10149)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-78
Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
05/06/2019
Última modificación:
01/04/2025
Descripción
Se descubrió un defecto Exim versiones 4.87 a la 4.91 (incluida). Una validación incorrecta de la dirección del recipiente en la función deliver_message() en /src/deliver.c puede llevar a ejecutar comandos remotos
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
10.00
Gravedad 2.0
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:exim:exim:*:*:*:*:*:*:*:* | 4.87 (incluyendo) | 4.91 (incluyendo) |
cpe:2.3:o:canonical:ubuntu_linux:18.04:*:*:*:lts:*:*:* | ||
cpe:2.3:o:canonical:ubuntu_linux:18.10:*:*:*:*:*:*:* | ||
cpe:2.3:o:debian:debian_linux:9.0:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- http://lists.opensuse.org/opensuse-security-announce/2019-06/msg00020.html
- http://packetstormsecurity.com/files/153218/Exim-4.9.1-Remote-Command-Execution.html
- http://packetstormsecurity.com/files/153312/Exim-4.91-Local-Privilege-Escalation.html
- http://packetstormsecurity.com/files/154198/Exim-4.91-Local-Privilege-Escalation.html
- http://seclists.org/fulldisclosure/2019/Jun/16
- http://www.openwall.com/lists/oss-security/2019/06/05/2
- http://www.openwall.com/lists/oss-security/2019/06/05/3
- http://www.openwall.com/lists/oss-security/2019/06/05/4
- http://www.openwall.com/lists/oss-security/2019/06/06/1
- http://www.openwall.com/lists/oss-security/2019/07/25/6
- http://www.openwall.com/lists/oss-security/2019/07/25/7
- http://www.openwall.com/lists/oss-security/2019/07/26/4
- http://www.openwall.com/lists/oss-security/2021/05/04/7
- http://www.securityfocus.com/bid/108679
- https://bugzilla.redhat.com/show_bug.cgi?id=CVE-2019-10149
- https://seclists.org/bugtraq/2019/Jun/5
- https://security.gentoo.org/glsa/201906-01
- https://usn.ubuntu.com/4010-1/
- https://www.debian.org/security/2019/dsa-4456
- https://www.exim.org/static/doc/security/CVE-2019-10149.txt
- http://lists.opensuse.org/opensuse-security-announce/2019-06/msg00020.html
- http://packetstormsecurity.com/files/153218/Exim-4.9.1-Remote-Command-Execution.html
- http://packetstormsecurity.com/files/153312/Exim-4.91-Local-Privilege-Escalation.html
- http://packetstormsecurity.com/files/154198/Exim-4.91-Local-Privilege-Escalation.html
- http://seclists.org/fulldisclosure/2019/Jun/16
- http://www.openwall.com/lists/oss-security/2019/06/05/2
- http://www.openwall.com/lists/oss-security/2019/06/05/3
- http://www.openwall.com/lists/oss-security/2019/06/05/4
- http://www.openwall.com/lists/oss-security/2019/06/06/1
- http://www.openwall.com/lists/oss-security/2019/07/25/6
- http://www.openwall.com/lists/oss-security/2019/07/25/7
- http://www.openwall.com/lists/oss-security/2019/07/26/4
- http://www.openwall.com/lists/oss-security/2021/05/04/7
- http://www.securityfocus.com/bid/108679
- https://bugzilla.redhat.com/show_bug.cgi?id=CVE-2019-10149
- https://seclists.org/bugtraq/2019/Jun/5
- https://security.gentoo.org/glsa/201906-01
- https://usn.ubuntu.com/4010-1/
- https://www.debian.org/security/2019/dsa-4456
- https://www.exim.org/static/doc/security/CVE-2019-10149.txt