Dovecot IMAP සේවාදායකයේ විවේචනාත්මක අවදානම

В නිවැරදි කිරීමේ නිකුත් කිරීම් POP3/IMAP4 සේවාදායකයන් ඩොව්කොට් 2.3.7.2 සහ 2.2.36.4, මෙන්ම අතිරේකයේ පරෙවි කුහරය 0.5.7.2 සහ 0.4.24.2 , ඉවත් කරන ලදී විවේචනාත්මක අවදානම (CVE-2019-11500), IMAP හෝ ManageSieve ප්‍රොටෝකෝල හරහා විශේෂයෙන් නිර්මාණය කරන ලද ඉල්ලීමක් යැවීමෙන් වෙන් කළ බෆරයට ඔබ්බෙන් දත්ත ලිවීමට ඔබට ඉඩ සලසයි.

පූර්ව සත්‍යාපනය කිරීමේ අදියරේදී ගැටලුව ප්‍රයෝජනයට ගත හැකිය. වැඩ සූරාකෑමක් තවමත් සකස් කර නැත, නමුත් Dovecot සංවර්ධකයින් පද්ධතියට දුරස්ථ කේත ක්‍රියාත්මක කිරීමේ ප්‍රහාර සංවිධානය කිරීමට හෝ රහස්‍ය දත්ත කාන්දු කිරීමට අවදානම භාවිතා කිරීමේ හැකියාව බැහැර නොකරයි. සියලුම පරිශීලකයින් වහාම යාවත්කාලීන ස්ථාපනය කිරීමට නිර්දේශ කරනු ලැබේ (ඩේබියන්, Fedora, ආෆ්ට් ලිනක්ස්, උබුන්ටු, SUSE, රාල්, FreeBSD).

අවදානම IMAP සහ ManageSieve ප්‍රොටෝකෝල විග්‍රහයන් තුළ පවතින අතර උපුටා දක්වන ලද තන්තු තුළ දත්ත විග්‍රහ කිරීමේදී ශුන්‍ය අක්ෂර වැරදි ලෙස සැකසීමෙන් සිදු වේ. වෙන් කරන ලද බෆරයෙන් පිටත ගබඩා කර ඇති වස්තූන් වෙත අත්තනෝමතික දත්ත ලිවීමෙන් ගැටළුව සාක්ෂාත් කරගනු ලැබේ (සත්‍යාපනයට පෙර අවධියේදී 8 KB දක්වා සහ සත්‍යාපනයෙන් පසු 64 KB දක්වා නැවත ලිවිය හැකිය).

විසින් මතය Red Hat හි ඉංජිනේරුවන්ට අනුව, ප්‍රහාරකයාට අත්තනෝමතික දත්ත ගොඩේ ඇති ස්ථානය පාලනය කළ නොහැකි නිසා සැබෑ ප්‍රහාර සඳහා ගැටලුව භාවිතා කිරීම අපහසු වේ. ප්‍රතිචාර වශයෙන්, මතය ප්‍රකාශ වන්නේ මෙම අංගය ප්‍රහාරය සැලකිය යුතු ලෙස සංකීර්ණ කරන නමුත් එය ක්‍රියාත්මක කිරීම බැහැර නොකරයි - ප්‍රහාරකයාට ගොඩේ වැඩ කරන ප්‍රදේශයට ඇතුළු වන තෙක් සූරාකෑමේ උත්සාහය බොහෝ වාරයක් පුනරාවර්තනය කළ හැකිය.

මූලාශ්රය: opennet.ru

අදහස් එක් කරන්න