| S . G . D . S . N Agence nationale de la sécurité des systèmes d'information |
![]() |
Paris, le 21 décembre
2005 No CERTA-2005-AVI-496 |
Affaire suivie par :
CERTA
Objet : Vulnérabilité de
Xmail
| Conditions d'utilisation de ce document : | http://www.certa.ssi.gouv.fr/certa/apropos.html |
| Dernière version de ce document : | http://www.certa.ssi.gouv.fr/site/CERTA-2005-AVI-496 |
Une gestion de version détaillée se trouve à la fin de ce document.
Les versions de Xmail antérieures à 1.22.
Se reporter au bulletin des vendeurs pour la liste exhaustive des versions affectées connues.
Xmail est un serveur qui met en ½uvre les protocoles ESMTP et POP3.
Cette application a une vulnérabilité de type débordement de variable. Cette vulnérabilité permettrait l'exécution de code malveillant avec les droits du groupe mail.
Le savoir-faire pour exploiter cette vulnérabilité a été publié. Il suffit de soumettre à Xmail une adresse de messagerie astucieusement construite.
Appliquer le correctif. La version 1.22 de Xmail corrige cette vulnérabilité. Des mises à jours spécifiques sous forme de paquetages sont fournies par les différents vendeurs de distributions.
http://www.cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2005-2943;
http://www.debian.org/security/2005/dsa-902;
http://www.gentoo.com/security/en/glsa/glsa-200512-05.xml