| S . G . D . S . N Agence nationale de la sécurité des systèmes d'information |
![]() |
Paris, le 6 janvier 2003 No CERTA-2002-AVI-280-001 |
Affaire suivie par :
CERTA
Objet : Vulnérabilité de Cyrus
IMAP Server
| Conditions d'utilisation de ce document : | http://www.certa.ssi.gouv.fr/certa/apropos.html |
| Dernière version de ce document : | http://www.certa.ssi.gouv.fr/site/CERTA-2002-AVI-280 |
Une gestion de version détaillée se trouve à la fin de ce document.
Une vulnérabilité de type débordement de mémoire présente dans le serveur Cyrus IMAP permet, sous certaines conditions, à un utilisateur distant d'éxécuter du code arbitraire sur la machine hébergeant le serveur vulnérable.
Il est à noter que cette vulnérabilité est exploitable avant la phase d'authentification.
La version 2.1.11 de Cyrus IMAP Server corrige cette vulnérabilité.
http://asg.web.cmu.edu/cyrus/imapd/
http://www.debian.org/security/2002/dsa-215
http://www.kb.cert.org/vuls/id/740169
http://www.suse.com/de/security/2002_048_cyrus_imapd.html