Stefan Esser från e-matters upptäckte buffertspill i fetchmail, en e-posthämtare/-samlare för POP3, APOP och IMAP med SSL-stöd. När fetchmail hämtar ett brev testas alla brevhuvuden som innehåller adresser för att se om de innehåller lokala adresser. Om ett värdnamn saknas kommer fetchmail lägga till det, men reserverar inte tillräckligt med utrymme för det. Detta ”heap”-spill kan användas av fjärrangripare för att krascha det eller för att exekvera godtycklig kod med privilegier från den användare som kör fetchmail.
För den nuvarande stabila utgåvan (Woody) har detta problem rättats i version 5.9.11-6.2 av fetchmail och fetchmail-ssl.
För den gamla stabila utgåvan (Potato) har detta problem rättats i version 5.3.3-4.3.
For the instabila utgåvan (Sid) har detta problem rättats i version 6.2.0-1 av fetchmail och fetchmail-ssl.
Vi rekommenderar att ni uppgraderar era fetchmail-paket.
MD5-kontrollsummor för dessa filer finns i originalbulletinen.