Рекомендация Debian по безопасности

DSA-2242-1 cyrus-imapd-2.2 -- ошибка реализации

Дата сообщения:
25.05.2011
Затронутые пакеты:
cyrus-imapd-2.2
Уязвим:
Да
Ссылки на базы данных по безопасности:
В системе отслеживания ошибок Debian: Ошибка 627081.
В каталоге Mitre CVE: CVE-2011-1926.
Более подробная информация:

Было обнаружено, что реализация STARTTLS в сервере Cyrus IMAP неправильно ограничивает буферизацию ввода/вывода, что позволяет выполнять атаку по принципу человек-в-середине для вставки команд в зашифрованные сессии IMAP, LMTP, NNTP и POP3 путём отправки команды в виде обычного текста, который обрабатывает сразу же после TLS.

В предыдущем стабильном выпуске (lenny) эта проблема была исправлена в версии 2.2.13-14+lenny4.

В стабильном выпуске (squeeze) эта проблема была исправлена в версии 2.2.13-19+squeeze1.

В нестабильном выпуске (sid) эта проблема была исправлена в версии 2.2.13p1-11 пакета cyrus-imapd-2.2 и в версии 2.4.7-1 пакета cyrus-imapd-2.4.

Рекомендуется обновить пакеты cyrus-imapd-2.2.