Zehfbûna krîtîk di servera Dovecot IMAP de

В weşanên rastker Pêşkêşkerên POP3/IMAP4 Kevokot 2.3.7.2 û 2.2.36.4, û her weha di pêvekê de Pigeonhole 0.5.7.2 û 0.4.24.2 , rakirin lawazbûna krîtîk (CVE-2019-11500), ku dihêle hûn bi şandina daxwazek taybetî ya sêwirandî bi navgîniya protokolên IMAP an ManageSieve ve daneyên ji derveyî tampona veqetandî binivîsin.

Pirsgirêk dikare di qonaxa pêşdibistanê de were bikar anîn. Kêmasiyek xebitandinê hîn nehatiye amadekirin, lê pêşdebirên Dovecot îhtîmala karanîna xizaniyê ji bo organîzekirina êrişên darvekirina kodê ji dûr ve li ser pergalê an derxistina daneyên nepenî red nakin. Ji hemî bikarhêneran re tê pêşniyar kirin ku tavilê nûvekirinan saz bikin (Debian, Fedora, Arch Linux, Ubuntu, suse, RHEL, FreeBSD).

Zelalbûn di parskerên protokola IMAP û ManageSieve de heye û ji ber pêvajoyek nerast a karakterên betal dema parkirina daneyan di hundurê rêzikên binavkirî de çêdibe. Pirsgirêk bi nivîsandina daneyên keyfî li tiştên ku li derveyî tampona veqetandî hatine hilanîn pêk tê (heta 8 KB dikare di qonaxa berî rastkirinê de, û heya 64 KB piştî pejirandinê were nivîsandin).

Bi raman Li gorî endezyarên ji Red Hat, karanîna pirsgirêkê ji bo êrişên rastîn dijwar e ji ber ku êrîşkar nikare pozîsyona daneyên keyfî yên di nav giravê de kontrol bike. Di bersivê de, raman tê diyar kirin ku ev taybetmendî tenê êrîşê bi girîngî tevlihev dike, lê pêkanîna wê ji holê ranake - êrîşkar dikare hewildana îstîsmarê gelek caran dubare bike heya ku bikeve qada xebatê ya di nav de.

Source: opennet.ru

Add a comment