В Exim нашли критическую уязвимость с риском повышения привилегий

В Exim нашли критическую уязвимость с риском повышения привилегий

В Exim нашли критическую уязвимость с риском повышения привилегий

В популярном агенте пересылки сообщений (MTA) Exim, используемом в Unix-системах, выявлена критическая уязвимость. Ошибка, получившая идентификатор CVE-2025-30232, представляет собой use-after-free и при определённых условиях может привести к повышению привилегий на уязвимом сервере.

Exim — свободно распространяемый почтовый сервер. Он работает на Unix-подобных системах и широко используется в Сети.

Уязвимость CVE-2025-30232 (TXT) связана с ошибкой use-after-free (когда программа обращается к уже освобождённой области памяти). Это может позволить злоумышленнику выполнить произвольный код с повышенными правами.

Брешь затрагивает следующие версии Exim:

  • 4.96
  • 4.97
  • 4.98
  • 4.98.1

Для эксплуатации необходим доступ к командной строке на сервере. В случае успешной атаки злоумышленник получит несанкционированный доступ к системным ресурсам и выполнит команды от имени пользователя с повышенными правами. Это может привести к полной компрометации сервера.

Администраторам систем, использующих указанные версии Exim, рекомендуется:

  • Как можно скорее установить вышедшие патчи.
  • Ограничить доступ к командной строке — минимизировать число пользователей с доступом к терминалу, чтобы снизить риски атаки.

Учитывая широкое распространение Exim, устранение уязвимости должно стать приоритетом для всех администраторов, отвечающих за безопасность серверов.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

iPhone и Android: RCS-переписки станут защищёнными в iOS 26

Apple готовится наконец-то подтянуть уровень безопасности в RCS-чатах на iPhone. Напомним, поддержка RCS появилась в iOS 18, и это стало большим шагом — пользователи iPhone получили возможность нормально общаться с владельцами Android-смартфонов, обмениваться «реакциями», отправлять фото и видео без сильной компрессии, создавать групповые чаты.

Но одного важного элемента всё ещё не хватало — сквозного шифрования.

Apple ещё тогда пообещала, что E2EE появится «в будущих обновлениях». И вот теперь исследователи нашли первые признаки: в коде iOS 26 обнаружены упоминания протокола MLS (Messaging Layer Security), который используется для реализации сквозного шифрования в новом стандарте GSMA Universal Profile 3.0.

Источник: Android Authority

 

Интересно, что над этим стандартом Apple работала вместе с другими игроками рынка — операторами и производителями устройств.

Если всё пойдёт по плану, переписка между iPhone и Android станет зашифрованной так же надёжно, как iMessage. Это означает, что сообщения, фото и файлы останутся недоступными для операторов или сторонних сервисов.

Правда, пока речь идёт именно об iOS 26 — релиз может случиться и чуть позже, например в 26.1 или даже в iOS 27.

Стоит понимать, что Apple не спешит внедрять все возможности Universal Profile 3.0. В коде пока нет признаков таких функций, как иконки групп или упоминания участников. Похоже, компания сосредоточится только на главном — безопасности.

Таким образом, будущее RCS на iPhone выглядит куда более защищённым. А значит, переписка между iOS и Android-пользователями вскоре станет не только удобной, но и по-настоящему приватной.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru