Рекомендация Debian по безопасности
DSA-2242-1 cyrus-imapd-2.2 -- ошибка реализации
- Дата сообщения:
- 25.05.2011
- Затронутые пакеты:
- cyrus-imapd-2.2
- Уязвим:
- Да
- Ссылки на базы данных по безопасности:
- В системе отслеживания ошибок Debian: Ошибка 627081.
В каталоге Mitre CVE: CVE-2011-1926. - Более подробная информация:
-
Было обнаружено, что реализация STARTTLS в сервере Cyrus IMAP неправильно ограничивает буферизацию ввода/вывода, что позволяет выполнять атаку по принципу человек-в-середине для вставки команд в зашифрованные сессии IMAP, LMTP, NNTP и POP3 путём отправки команды в виде обычного текста, который обрабатывает сразу же после TLS.
В предыдущем стабильном выпуске (lenny) эта проблема была исправлена в версии 2.2.13-14+lenny4.
В стабильном выпуске (squeeze) эта проблема была исправлена в версии 2.2.13-19+squeeze1.
В нестабильном выпуске (sid) эта проблема была исправлена в версии 2.2.13p1-11 пакета cyrus-imapd-2.2 и в версии 2.4.7-1 пакета cyrus-imapd-2.4.
Рекомендуется обновить пакеты cyrus-imapd-2.2.