So-leòntachd èiginneach ann am frithealaiche IMAP Dovecot

В fiosan ceartachaidh Frithealaichean POP3 / IMAP4 Ducanach 2.3.7.2 agus 2.2.36.4, a bharrachd air san leas-phàipear Pigeonhole 0.5.7.2 agus 0.4.24.2 , air a chuir air falbh so-leòntachd èiginneach (CVE-2019-11500), a leigeas leat dàta a sgrìobhadh taobh a-muigh a’ bhufair ainmichte le bhith a’ cur iarrtas air a dhealbhadh gu sònraichte tro phròtacalan IMAP no ManageSieve.

Faodar brath a ghabhail air an duilgheadas aig ìre ro-dhearbhadh. Cha deach brath obrach ullachadh fhathast, ach chan eil luchd-leasachaidh Dovecot a’ diùltadh comas so-leòntachd a chleachdadh gus ionnsaighean cur an gnìomh còd iomallach a chuir air dòigh air an t-siostam no dàta dìomhair a leigeil ma sgaoil. Thathas a’ moladh do gach neach-cleachdaidh ùrachaidhean a chuir a-steach sa bhad (Debian, Fedora, Arch Linux, Ubuntu, SUSE, RHEL, FreeBSD).

Tha an so-leòntachd ann am parsers protocol IMAP agus ManageSieve agus tha e air adhbhrachadh le bhith a’ làimhseachadh charactaran null gu ceàrr nuair a thathar a’ parsadh dàta taobh a-staigh sreangan ainmichte. Tha an duilgheadas air a choileanadh le bhith a’ sgrìobhadh dàta neo-riaghailteach gu nithean a tha air an stòradh taobh a-muigh a’ bhufair ainmichte (faodar suas ri 8 KB ath-sgrìobhadh aig an ìre ron dearbhadh, agus suas ri 64 KB às deidh dearbhadh).

Le beachd A rèir innleadairean bho Red Hat, tha e duilich an duilgheadas a chleachdadh airson fìor ionnsaighean leis nach urrainn don neach-ionnsaigh smachd a chumail air suidheachadh ath-sgrìobhaidhean dàta neo-riaghailteach anns a’ chàrn. Mar fhreagairt, thathas a 'cur an cèill a' bheachd nach eil am feart seo ach a 'dèanamh iom-fhillte air an ionnsaigh, ach nach eil e a' dùnadh a-mach a bhuileachadh - faodaidh an neach-ionnsaigh an oidhirp brathaidh a dhèanamh a-rithist iomadh uair gus an tèid e a-steach don raon obrach anns a 'chàrn.

Source: fosgailtenet.ru

Cuir beachd ann