Der Postfix Mail Transport Agent in Debian 3.0 enthält zwei
Verwundbarkeiten:
- CAN-2003-0468: Postfix erlaubt es einem Angreifer, einen
Bounce-Scan in privaten Netzwerken durchzuführen oder den Daemon als
DDoS-Werkzeug zu benutzen, indem er den Daemon dazu bringt, sich mit
einem beliebigen Service an einer beliebigen IP-Adresse zu verbinden,
und entweder die Bounce-Nachrichten empfängt oder die
Queue-Operationen überwacht und so auf den Status des Sendeversuchs
schließen kann.
- CAN-2003-0540: Eine fehlerhafte Envelope-Adresse kann 1) den
Queue-Manager dazu veranlassen, seine Arbeit einzustellen, bis der
Eintrag aus der Queue entfernt wird und 2) den smtp-Empfänger dazu
veranlassen, seine Arbeit einzustellen, was zu einem Denial of
Service führt.
Für die stable Distribution (Woody) wurden diese Probleme in
Version 1.1.11-0.woody3 behoben.
Für die unstable Distribution (Sid) werden diese Probleme bald
behoben werden.
Wir empfehlen Ihnen, Ihr postfix-Paket zu aktualisieren.