Risque

Atteinte à l'intégrité des données.

Systèmes affectés

  • Postfix versions 2.7.x strictement inférieures à 2.7.3 ;
  • Postfix versions 2.6.x strictement inférieures à 2.6.9 ;
  • Postfix versions 2.5.x strictement inférieures à 2.5.12 ;
  • Postfix versions 2.4.x strictement inférieures à 2.4.16.

Résumé

Une vulnérabilité dans la gestion du protocole TLS permet à un attaquant d'insérer des commandes dans les communications SMTP d'une victime.

Description

Il est possible à un attaquant en position d'interception (man in the middle) d'insérer des commandes SMTP lorsqu'un client souhaite utiliser une connexion sécurisée au moyen de la commande STARTTLS, qui est un message transmis en clair. Ces commandes sont alors interprétées par le serveur dans le contexte d'une connexion sécurisée.

Solution

Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).

Documentation