Stefan Esser upptäckte flera buffertspill och en trasig kontroll av värdegränser i fetchmail. Om fetchmail körs i ”multidrop”-läge kan dessa fel utnyttjas av angripare utifrån för att krascha det eller för att exekvera godtycklig kod under användar-id:t hos användaren som kör fetchmail. Beroende på konfigurationen kan detta till och med utnyttjas för att utifrån uppnå rootbehörighet.
Dessa problem har rättats i version 5.9.11-6.1 för både fetchmail och fetchmail-ssl för den nuvarande stabila utgåvan (Woody), i version 5.3.3-4.2 för fetchmail för den gamla stabila utgåvan (Potato) samt i version 6.1.0-1 för både fetchmail och fetchmail-ssl för den instabila utgåvan (Sid). Det finns inget fetchmail-ssl-paket för den gamla stabila utgåvan (Potato) och därmed inga uppdateringar.
Vi rekommenderar att ni uppgraderar era fetchmail-paket omedelbart.
MD5-kontrollsummor för dessa filer finns i originalbulletinen.