Kriitiline haavatavus Dovecot IMAP-serveris

Uues parandatud vÀljalasked POP3/IMAP4-serverid Dovecot 2.3.7.2 ja 2.2.36.4, samuti lisandina Pigeonhole 0.5.7.2 ja 0.4.24.2 , kÔrvaldatud kriitiline haavatavus (CVE-2019-11500), mis vÔimaldab saavutada andmete salvestamist eraldatud puust vÀljapoole, saates spetsiaalselt vormindatud pÀringu IMAP vÔi ManageSieve protokollide kaudu.

Probleemi saab kasutada autentimist lĂ€bimata. Aktiivset eksploitit pole veel valmistatud, kuid Dovecoti arendajad ei vĂ€lista vĂ”imalust kasutada haavatavust sĂŒsteemis kaugi tĂ€itmisrĂŒnnakute korraldamiseks vĂ”i konfidentsiaalsete andmete lekke korraldamiseks. KĂ”igile kasutajatele soovitatakse kiiresti installida uuendused (Debian, Fedora, Arch Linux, Ubuntu, SUSE, RHEL, FreeBSD).

Haavatavus esineb IMAP ja ManageSieve protokollide parserites ja on pĂ”hjustatud nullkoodi sĂŒmbolite vale töötlemise tĂ”ttu tsiteeritud stringide sees andmete analĂŒĂŒsimise protsessis. Probleem vĂ”imaldab saavutada meelevaldsete andmete salvestamist objektidesse, mis asuvad eraldatud puust vĂ€ljapoole (autentimise eel saab kirjutada kuni 8 KB, pĂ€rast autentimist kuni 64 KB).

Ajal arvates Red Hati inseneride sĂ”nul on probleemide kasutamine reaalses rĂŒnnakus keeruline, kuna rĂŒndajal ei ole vĂ”imalik kontrollida meelevaldse andmete kirjutamise positsiooni hunnikus. Vastuseks vĂ€ljendatakse arvamust, et see omadus ainult oluliselt keerustab rĂŒnnakut, kuid ei vĂ€lista selle lĂ€biviimist — rĂŒndaja vĂ”ib mitu korda proovida eksploteerida, kuni ta jĂ”uab tööalasse hunnikus.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster