Bulletin d'alerte Debian

DLA-1736-1 dovecot -- Mise à jour de sécurité pour LTS

Date du rapport :
29 mars 2019
Paquets concernés :
dovecot
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le dictionnaire CVE du Mitre : CVE-2019-7524.
Plus de précisions :

Une vulnérabilité de sécurité a été découverte dans le serveur de courriels Dovecot. Lors de la lecture des en-têtes FTS à partir de l’index de Dovecot, les limites de la taille du tampon d’entrée ne sont pas vérifiées. Un attaquant, ayant la possibilité de modifier les index de Dovecot, pourrait exploiter ce défaut pour une augmentation de droits ou l'exécution de code arbitraire avec les permissions de l’utilisateur de Dovecot. Seules les installations utilisant les greffons FTS sont touchées.

Pour Debian 8 Jessie, ce problème a été corrigé dans la version 1:2.2.13-12~deb8u6.

Nous vous recommandons de mettre à jour vos paquets dovecot.

Plus d’informations à propos des annonces de sécurité de Debian LTS, comment appliquer ces mises à jour dans votre système et les questions fréquemment posées peuvent être trouvées sur : https://wiki.debian.org/LTS.