Рекомендация Debian по безопасности
DSA-2258-1 kolab-cyrus-imapd -- ошибка реализации
- Дата сообщения:
- 11.06.2011
- Затронутые пакеты:
- kolab-cyrus-imapd
- Уязвим:
- Да
- Ссылки на базы данных по безопасности:
- В системе отслеживания ошибок Debian: Ошибка 629350.
В каталоге Mitre CVE: CVE-2011-1926. - Более подробная информация:
-
Было обнаружено, что реализация STARTTLS в IMAP-сервере Kolab Cyrus неправильно ограничивает буферизацию ввода/вывода, что позволяет злоумышленникам путём атаки по принципу человек-в-середине вводить команды в зашифрованные сессии IMAP, LMTP, NNTP и POP3 путём отправки команды в незашифрованном виде, которая обрабатывается после TLS.
В предыдущем стабильном выпуске (lenny) эта проблема была исправлена в версии 2.2.13-5+lenny3.
В стабильном выпуске (squeeze) эта проблема была исправлена в версии 2.2.13-9.1.
В тестируемом выпуске (wheezy) эта проблема была исправлена в версии 2.2.13p1-0.1.
В нестабильном выпуске (sid) эта проблема была исправлена в версии 2.2.13p1-0.1.
Рекомендуется обновить пакеты kolab-cyrus-imapd.