Risque

Exécution de code arbitraire.

Systèmes affectés

SpamAssassin versions:
  • 2.5.x;
  • 2.6.x;
  • 3.0.x;
  • 3.1.x.

Résumé

Une vulnérabilité a été publiée dans le logiciel anti-spam SpamAssassin. Elle permet l'éxécution de code arbitraire à distance.

Description

Pour que la vulnérabilité soit mise en oeuvre il est nécessaire que les directives -vpopmail et -paranoid soit activées dans le fichier de configuration. Il est à noter qu'il ne s'agit pas de la configuration par défaut.

Solution

Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).

Documentation