Bulletin d'alerte Debian

DSA-3828-1 dovecot -- Mise à jour de sécurité

Date du rapport :
10 avril 2017
Paquets concernés :
dovecot
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le système de suivi des bogues Debian : Bogue 860049.
Dans le dictionnaire CVE du Mitre : CVE-2017-2669.
Plus de précisions :

Le serveur de courrier électronique Dovecot est vulnérable à une attaque par déni de service. Lorsque les bases de données de mots de passe et d'utilisateurs dict sont utilisées pour l'identification de l'utilisateur, le nom de l'utilisateur est envoyé par le client IMAP/POP3 avec var_expand() pour réaliser l'expansion de %variable. L'envoi de champs %variable contrefaits pour l'occasion pourrait avoir pour conséquence une utilisation excessive de la mémoire provoquant le plantage du processus (et son redémarrage).

Pour la distribution stable (Jessie), ce problème a été corrigé dans la version 1:2.2.13-12~deb8u2.

Nous vous recommandons de mettre à jour vos paquets dovecot.