Leochaileacht chriticiúil i bhfreastalaí IMAP Dovecot

В eisiúintí ceartaitheacha Freastalaithe POP3/IMAP4 Colbhan 2.3.7.2 agus 2.2.36.4, chomh maith leis san fhorlíonadh Pigeonhole 0.5.7.2 agus 0.4.24.2 , a dhíchur leochaileacht chriticiúil (CVE-2019-11500), a ligeann duit sonraí a scríobh thar an maolán leithdháilte trí iarratas saindeartha a sheoladh trí phrótacail IMAP nó ManageSieve.

Is féidir an fhadhb a shaothrú ag an gcéim réamhfhíordheimhnithe. Níl dúshaothrú oibre ullmhaithe go fóill, ach ní chuireann forbróirí Dovecot as an áireamh an fhéidearthacht an leochaileacht a úsáid chun cianionsaithe forghníomhaithe cód a eagrú ar an gcóras nó sonraí rúnda a sceitheadh. Moltar do gach úsáideoir nuashonruithe a shuiteáil láithreach (Debian, Fedora, Arch Linux, ubuntu, SUSE, RHEL, FreeBSD).

Tá an leochaileacht ann i parsálaithe prótacail IMAP agus ManageSieve agus déantar í mar gheall ar phróiseáil mhícheart ar charachtair nialasach agus sonraí á bparsáil taobh istigh de na teaghráin luaite. Baintear an fhadhb amach trí shonraí treallach a scríobh chuig rudaí atá stóráilte lasmuigh den mhaolán leithdháilte (is féidir suas le 8 KB a fhorscríobh ag an gcéim roimh an bhfíordheimhniú, agus suas le 64 KB tar éis fíordheimhnithe).

Ar tuairim De réir innealtóirí ó Red Hat, tá sé deacair an fhadhb a úsáid le haghaidh ionsaithe fíor toisc nach féidir leis an ionsaitheoir seasamh na sonraí treallach a fhorscríobh sa charn a rialú. Mar fhreagra air sin, cuirtear an tuairim in iúl nach ndéanann an ghné seo ach casta suntasach ar an ionsaí, ach ní chuireann sé a chur i bhfeidhm as an áireamh - is féidir leis an ionsaitheoir an iarracht saothraithe a dhéanamh arís go leor go dtí go dtiocfaidh sé isteach sa limistéar oibre sa charn.

Foinse: oscailtenet.ru

Add a comment