Рекомендация Debian по безопасности

DSA-2258-1 kolab-cyrus-imapd -- ошибка реализации

Дата сообщения:
11.06.2011
Затронутые пакеты:
kolab-cyrus-imapd
Уязвим:
Да
Ссылки на базы данных по безопасности:
В системе отслеживания ошибок Debian: Ошибка 629350.
В каталоге Mitre CVE: CVE-2011-1926.
Более подробная информация:

Было обнаружено, что реализация STARTTLS в IMAP-сервере Kolab Cyrus неправильно ограничивает буферизацию ввода/вывода, что позволяет злоумышленникам путём атаки по принципу человек-в-середине вводить команды в зашифрованные сессии IMAP, LMTP, NNTP и POP3 путём отправки команды в незашифрованном виде, которая обрабатывается после TLS.

В предыдущем стабильном выпуске (lenny) эта проблема была исправлена в версии 2.2.13-5+lenny3.

В стабильном выпуске (squeeze) эта проблема была исправлена в версии 2.2.13-9.1.

В тестируемом выпуске (wheezy) эта проблема была исправлена в версии 2.2.13p1-0.1.

В нестабильном выпуске (sid) эта проблема была исправлена в версии 2.2.13p1-0.1.

Рекомендуется обновить пакеты kolab-cyrus-imapd.