S . G . D . S . N
Agence nationale
de la sécurité des
systèmes d'information
|
 |
|
Paris, le 30 mai 2005
No CERTA-2005-AVI-185 |
Affaire suivie par :
CERTA
AVIS DU CERTA
Objet : Multiples
vulnérabilités de Ipswitch Imail
Tableau 1: Gestion du document
| Référence |
CERTA-2005-AVI-185 |
| Titre |
Multiples
vulnérabilités de Ipswitch
Imail |
| Date de la première
version |
30 mai 2005 |
| Date de la dernière
version |
- |
| Source(s) |
Bulletins de
sécurité iDEFENSE du 24 mai
2005 |
| Pièce(s) jointe(s) |
Aucune |
|
Une gestion de version détaillée se trouve
à la fin de ce document.
- Exécution de code arbitraire à distance
;
- déni de service ;
- atteinte à l'intégrité des
données.
Ipswitch Imail versions 8.13 et antérieures.
Plusieurs vulnérabilités découvertes
dans Ipswitch Imail permettent d'exécuter du
code arbitraire à distance, de réaliser un
déni de service, ou de lire n'importe quel fichier sur
le serveur.
Le serveur Ipswitch Imail est un serveur de
messagerie inclus dans Ipswitch Collaboration Suite
(ICS).
Plusieurs vulnérabilités ont été
découvertes dans Ipswitch Imail :
- une vulnérabilité affecte le traitement des
paramètres passés à la commande SELECT
du serveur IMAP d'Ipswitch Imail. En envoyant des
paramètres de 260 octets environ, il est possible de
provoquer un arrêt brutal du serveur IMAP
(référence CVE CAN-2005-1254) ;
- une vulnérabilité de type «
traversée de répertoires » dans le
serveur Web Calendaring d'Ipswitch Imail permet
d'accéder en lecture à tous les fichiers du
système (référence CVE CAN-2005-1252)
;
- deux vulnérabilités affectent la commande
LOGIN du serveur IMAP d'Ipswitch Imail. En fournissant un nom
d'utilisateur de 2000 octets environ ou débutant avec
un caractère spécial, un utilisateur mal
intentionné peut exécuter du code arbitraire
à distance (référence CVE CAN-2005-1255)
;
- une vulnérabilité affecte la commande
STATUS du serveur IMAP d'Ipswitch Imail. En fournissant un
long nom de boîte aux lettres en paramètre de la
commande STATUS, un utilisateur mal intentionné
préalablement authentifié peut exécuter
du code arbitraire à distance (référence
CVE CAN-2005-1256) ;
- une vulnérabilité est présente dans
le traitement des commandes LSUB. Un utilisateur mal
intentionné peut réaliser un déni de
service sur le serveur IMAP d'Ipswitch Imail en envoyant une
longue chaîne de caractères NULL
à la directive LSUB (référence CVE
CAN-2005-1249).
Appliquer le correctif de l'éditeur (cf. section
Documentation).
- 30 mai 2005
- version initiale.
CERTA
2012-01-04
|