GNOME Evolution 2.12.3 版本近期曝出一个值得高度警惕的安全隐患。作为 Linux 和 Unix 环境下广泛使用的个人与工作组信息管理工具,Evolution 集邮件收发、日历管理、会议安排、联系人同步等功能于一身,堪称桌面环境的标配组件。然而,本次漏洞出现在邮件处理流程中,具体位于 mail/em-format.c 文件内的 emf_multipart_encrypted() 函数。
该函数在处理加密邮件消息中的“Version:”等字段时,存在格式字符串漏洞。简而言之,攻击者若精心构造一封特制邮件并发送给你,一旦你打开查看(甚至仅预览邮件),攻击者即可利用此漏洞在系统上执行任意代码。后果轻则导致敏感信息泄露,重则攻击者完全控制你的设备。
好消息是,Debian 已第一时间发布安全公告(DSA-1512-1)并提供了修复补丁。如果你正在使用 Evolution 2.12.3,强烈建议尽快升级至最新版本:
DSA-1512-1:New evolution packages fix arbitrary code execution
详情见:https://www.debian.org/security/2008/dsa-1512
该补丁已经过充分验证,升级后重启 Evolution 即可生效。安全无小事,尤其是邮件客户端作为日常高频接触的攻击入口,该动手时切勿犹豫。
