Bulletin d'alerte Debian
DSA-3828-1 dovecot -- Mise à jour de sécurité
- Date du rapport :
- 10 avril 2017
- Paquets concernés :
- dovecot
- Vulnérabilité :
- Oui
- Références dans la base de données de sécurité :
- Dans le système de suivi des bogues Debian : Bogue 860049.
Dans le dictionnaire CVE du Mitre : CVE-2017-2669. - Plus de précisions :
-
Le serveur de courrier électronique Dovecot est vulnérable à une attaque par déni de service. Lorsque les bases de données de mots de passe et d'utilisateurs
dict
sont utilisées pour l'identification de l'utilisateur, le nom de l'utilisateur est envoyé par le client IMAP/POP3 avec var_expand() pour réaliser l'expansion de %variable. L'envoi de champs %variable contrefaits pour l'occasion pourrait avoir pour conséquence une utilisation excessive de la mémoire provoquant le plantage du processus (et son redémarrage).Pour la distribution stable (Jessie), ce problème a été corrigé dans la version 1:2.2.13-12~deb8u2.
Nous vous recommandons de mettre à jour vos paquets dovecot.