Debian-Sicherheitsankündigung

DSA-736-1 spamassassin -- Entfernter Denial of Service

Datum des Berichts:
01. Jul 2005
Betroffene Pakete:
spamassassin
Verwundbar:
Ja
Sicherheitsdatenbanken-Referenzen:
In der Debian-Fehlerdatenbank: Fehler 314447.
In Mitres CVE-Verzeichnis: CVE-2005-1266.
Weitere Informationen:

Eine Verwundbarkeit wurde kürzlich bei SpamAssassin in der Parserroutine für bestimmten E-Mail-Kopfzeilen entdeckt. Diese Verwundbarkeit führt dazu, dass SpamAssassin bei der Verarbeitung von Nachrichten, die solche Kopfzeilen enthalten, eine große Menge Rechenzeit verbraucht. Dies kann potenziell einen Denial of Service (DOS) auslösen.

Die Version von SpamAssassin in der alten Stable-Distribution (Woody) ist nicht verwundbar.

Für die Stable-Distribution (Sarge) wurde dieses Problem in Version 3.0.3-2 behoben. Beachten Sie, dass diese Pakete für bestimmte Architekturen noch nicht fertig sind; diese werden veröffentlicht, sobald sie verfügbar sind.

Für die Unstable-Distribution (Sid) wurde dieses Problem in Version 3.0.4-1 behoben.

Wir empfehlen Ihnen, Ihr spamassassin-Paket für Sarge oder Sid zu aktualisieren.

Behoben in:

Debian GNU/Linux 3.1 (sarge)

Quellcode:
http://security.debian.org/pool/updates/main/s/spamassassin/spamassassin_3.0.3-2.diff.gz
http://security.debian.org/pool/updates/main/s/spamassassin/spamassassin_3.0.3.orig.tar.gz
http://security.debian.org/pool/updates/main/s/spamassassin/spamassassin_3.0.3-2.dsc
Architektur-unabhängige Dateien:
http://security.debian.org/pool/updates/main/s/spamassassin/spamassassin_3.0.3-2_all.deb
Alpha:
http://security.debian.org/pool/updates/main/s/spamassassin/spamc_3.0.3-2_alpha.deb
Intel IA-32:
http://security.debian.org/pool/updates/main/s/spamassassin/spamc_3.0.3-2_i386.deb
Intel IA-64:
http://security.debian.org/pool/updates/main/s/spamassassin/spamc_3.0.3-2_ia64.deb
Motorola 680x0:
http://security.debian.org/pool/updates/main/s/spamassassin/spamc_3.0.3-2_m68k.deb
Big-endian MIPS:
http://security.debian.org/pool/updates/main/s/spamassassin/spamc_3.0.3-2_mips.deb
Little-endian MIPS:
http://security.debian.org/pool/updates/main/s/spamassassin/spamc_3.0.3-2_mipsel.deb
PowerPC:
http://security.debian.org/pool/updates/main/s/spamassassin/spamc_3.0.3-2_powerpc.deb
IBM S/390:
http://security.debian.org/pool/updates/main/s/spamassassin/spamc_3.0.3-2_s390.deb
Sun Sparc:
http://security.debian.org/pool/updates/main/s/spamassassin/spamc_3.0.3-2_sparc.deb

MD5-Prüfsummen der aufgeführten Dateien stehen in der ursprünglichen Sicherheitsankündigung zur Verfügung.