Add security postings for future reference
[exim.git] / doc / doc-txt / cve-2019-13917 / posting-2019-07-22.txt
1 To: oss-security@lists.openwall.com, exim-users@exim.org,
2     exim-announce@exim.org
3 From: [ do not use a dmarc protected sender ]
4
5 *** Note: EMBARGO is still in effect until July 25th, 10:00 UTC. ***
6 *** Distros must not publish any detail nor release updates yet. ***
7
8 CVE ID:     CVE-2019-13917
9 OVE ID:     OVE-20190718-0006
10 Date:       2019-07-18
11 Credits:    Jeremy Harris
12 Version(s): 4.85 up to and including 4.92
13 Issue:      A local or remote attacker can execute programs with root
14             privileges - if you've an unusual configuration. For details
15             see below.
16
17 Coordinated Release Date (CRD) for Exim 4.92.1:
18             Thu Jul 25 10:00:00 UTC 2019
19
20 Contact:    exim-security@exim.org
21
22 This is a *heads-up* notice about the upcoming release.
23 You may plan your availability and schedule an update of the Exim
24 packages supplied by your distribution or build the new release from the
25 source, once the release goes public on CRD.
26
27 Details
28 =======
29
30 We discovered a vulnerability. We consider the risk of an exploit as
31 low, you need to have a fairly unusual runtime configuration. Neither
32 our default runtime configuration nor the runtime configuration shipped
33 by the Debian distribution is vulnerable.
34
35 The vulnerability is exploitable either remotely or locally and could
36 be used to execute other programs with root privilege.
37
38 More details and fixes are not yet public, but will be made public on
39 CRD, July 25th.
40
41 Timeline
42 ========
43
44 t0: Thu Jul 18 2019
45     - this notice to distros@vs.openwall.org and exim-maintainers@exim.org
46     - open limited access to our security Git repo. See below.
47
48 t0+~4d: Mon Jul 22 10:00:00 UTC 2019 [NOW]
49     - heads-up notice to oss-security@lists.openwall.com,
50       exim-users@exim.org, and exim-announce@exim.org
51
52 t0+~7d: Thu Jul 25 10:00:00 UTC 2019
53     - Coordinated relase date
54     - publish the patches in our official and public Git repositories
55       and the packages on our FTP server.
56
57 Downloads available starting at CRD
58 ====================================
59
60 For release tarballs (exim-4.92.1):
61
62     http://ftp.exim.org/pub/exim/exim4/
63
64 The package files are signed with my GPG key.
65
66 For the full Git repo:
67
68     https://git.exim.org/exim.git
69     https://github.com/Exim/exim    [mirror of the above]
70     - tag    exim-4.92.1
71     - branch exim-4.92.1+fixes
72
73 The tagged commit is the officially released version. The tag is signed
74 with my GPG key.  The +fixes branch isn't officially maintained, but
75 contains useful patches *and* the security fix. The relevant commit is
76 signed with my GPG key. The old exim-4.92+fixes branch is being functionally
77 replaced by the new exim-4.92.1+fixes branch.