Ruim anderhalf miljoen Exim-mailservers draaien een kwetsbare versie, waaronder 66.000 in Nederland, zo stelt securitybedrijf Censys op basis van een eigen scan. Exim is een zeer populaire message transfer agent (MTA). Het biedt beheerders de mogelijkheid om bepaalde bestandsextensies die als bijlage bij e-mails worden meegestuurd te blokkeren.
Deze "$mime_filename extension-blocking" is echter te omzeilen. Het probleem doet zich voor wanneer een multiline RFC2231 bestandsnamen in de header van een e-mailbijlage wordt gebruikt. Exim zal de bestandsnaam dan niet goed parsen en het laatste relevante deel van de bestandsnaam weglaten. Zo is het mogelijk om malafide uitvoerbare bestanden naar gebruikers te sturen.
Het beveiligingslek, aangeduid als CVE-2024-39929, is aanwezig in alle versies van Exim tot en met 4.97.1. Exim heeft gisteren versie 4.98 uitgebracht. Censys voerde gisteren een scan uit en detecteerde op dat moment ruim anderhalf miljoen publiek toegankelijke Exim-servers die een kwetsbare versie draaien. Slechts 98 servers waren met versie 4.98 up-to-date. De meeste kwetsbare Exim-servers werden in de VS geteld. Nederland staat met 66.000 machines op een vierde plek.
Je bent niet ingelogd en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.