 |
|
S . G . D . S . N
Agence nationale
de la sécurité des
systèmes d'information
|
 |
|
Paris, le 07 décembre
2004
No CERTA-2004-AVI-379-004 |
Affaire suivie par :
CERTA
AVIS DU CERTA
Objet : Multiples
vulnérabilités dans Cyrus Imap Serveur
Tableau 1: Gestion du document
| Référence |
CERTA-2004-AVI-379-004 |
| Titre |
Multiples
vulnérabilités dans Cyrus Imap
Serveur |
| Date de la première
version |
23 novembre 2004 |
| Date de la dernière
version |
07 décembre 2004 |
| Source(s) |
Avis de sécurité
e-matters |
| Pièce(s) jointe(s) |
Aucune |
|
Une gestion de version détaillée se trouve
à la fin de ce document.
- Déni de service ;
- exécution de code arbitraire à
distance.
Cyrus Imap Server version 2.x. Pour le détail
des versions affectées par les différentes
vulnérabilités voir la section Description.
Plusieurs vulnérabilités présentes dans
Cyrus Imap Serveur permettent à un utilisateur
mal intentionné de réaliser un déni de
service ou d'exécuter du code arbitraire à
distance.
Cyrus Imap Server est un serveur IMAP (Internet
Message Access Protocol). Quatres vulnérabilités
sont présentes sur ce serveur :
- Une vulnérabilité dans le traitement des
commandes PROXY et LOGIN permet à un
utilisateur mal intentionné, via l'utilisation d'un
nom d'utilisateur malicieusement construit, de
réaliser un déni de service ou
d'exécuter du code arbitraire sur le système
où se trouve le serveur vulnérable. Les
versions 2.2.4 à 2.2.8 sont affectées par cette
vulnérabilité.
- Une vulnérabilité dans le traitement d'un
argument de la commande PARTIAL permet à un
utilisateur mal intentionné de
référencer une adresse mémoire externe
au tampon. Les versions 2.2.6 et antérieures sont
affectées par cette vulnérabilité.
- Une vulnérabilité dans le traitement d'un
argument de la commande FETCH permet à un
utilisateur mal intentionné de
référencer une adresse mémoire externe
au tampon. Les versions 2.2.8 et antérieures sont
affectées par cette vulnérabilité.
- Une vulnérabilité dans la commande
APPEND dûe à une erreur de
programmation permet à un utilisateur mal
intentionné de réaliser un déni de
service ou d'exécuter du code arbitraire à
distance. Les versions 2.2.7 et 2.2.8 sont affectées
par cette vulnérabilité.
Mettre à jour le serveur avec la version 2.2.9 ou une
version postérieure.
- 23 novembre 2004
- version initiale.
- 25 novembre 2004
- ajout de la référence au bulletin de
sécurité Debian et aux références
CVE.
- 25 novembre 2004
- ajout de la référence au bulletin de
sécurité Gentoo.
- 26 novembre 2004
- ajout de la référence au bulletin de
sécurité Mandrake.
- 07 décembre 2004
- ajout de la référence au bulletin de
sécurité SuSE.
CERTA
2012-01-04
|
 |