Bulletin d'alerte Debian

DSA-300-1 balsa -- Dépassement de tampon

Date du rapport :
6 mai 2003
Paquets concernés :
balsa
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans la base de données de suivi des bogues (chez SecurityFocus) : Identifiant BugTraq 7229.
Dans le dictionnaire CVE du Mitre : CVE-2003-0167.
Plus de précisions :

Byrial Jensen a découvert quelques dépassements de tampon par décalage de limite dans le code IMAP de Mutt, un lecteur de courriels en mode texte avec les fonctionnalités IMAP, MIME, GPG, PGP et multiclient. Ce code est importé dans le paquet Balsa. Ce problème pouvait potentiellement permettre à un serveur IMAP distant malveillant de causer un déni de service et peut-être d'exécuter n'importe quel code via un répertoire de messages spécialement conçu.

Pour la distribution stable (Woody), ce problème a été corrigé dans la version 1.2.4-2.2.

L'ancienne distribution stable (Potato) n'est pas concernée par ce problème.

Pour la distribution instable (Sid), ce problème sera bientôt corrigé.

Nous vous recommandons de mettre à jour votre paquet balsa.

Corrigé dans :

Debian GNU/Linux 3.0 (woody)

Source :
http://security.debian.org/pool/updates/main/b/balsa/balsa_1.2.4-2.2.dsc
http://security.debian.org/pool/updates/main/b/balsa/balsa_1.2.4-2.2.diff.gz
http://security.debian.org/pool/updates/main/b/balsa/balsa_1.2.4.orig.tar.gz
Alpha:
http://security.debian.org/pool/updates/main/b/balsa/balsa_1.2.4-2.2_alpha.deb
ARM:
http://security.debian.org/pool/updates/main/b/balsa/balsa_1.2.4-2.2_arm.deb
Intel IA-32:
http://security.debian.org/pool/updates/main/b/balsa/balsa_1.2.4-2.2_i386.deb
Intel IA-64:
http://security.debian.org/pool/updates/main/b/balsa/balsa_1.2.4-2.2_ia64.deb
HPPA:
http://security.debian.org/pool/updates/main/b/balsa/balsa_1.2.4-2.2_hppa.deb
Motorola 680x0:
http://security.debian.org/pool/updates/main/b/balsa/balsa_1.2.4-2.2_m68k.deb
Big endian MIPS:
http://security.debian.org/pool/updates/main/b/balsa/balsa_1.2.4-2.2_mips.deb
Little endian MIPS:
http://security.debian.org/pool/updates/main/b/balsa/balsa_1.2.4-2.2_mipsel.deb
PowerPC:
http://security.debian.org/pool/updates/main/b/balsa/balsa_1.2.4-2.2_powerpc.deb
IBM S/390:
http://security.debian.org/pool/updates/main/b/balsa/balsa_1.2.4-2.2_s390.deb
Sun Sparc:
http://security.debian.org/pool/updates/main/b/balsa/balsa_1.2.4-2.2_sparc.deb

Les sommes MD5 des fichiers indiqués sont disponibles sur la page originale de l'alerte de sécurité.