Risques
- Atteinte à la confidentialité des données
- Déni de service à distance
Systèmes affectés
Fetchmail versions 6.3.5 et antérieures.
Résumé
Plusieurs vulnérabilités dans Fetchmail permettent à un utilisateur distant de provoquer un déni de service ou de porter atteinte à la confidentialité de données de connexions.
Description
Deux vulnérabilités sont présentes dans l'utilitaire de reccupération de mail Fetchmail :
- la première vulnérabilité est de type «pointeur nul» et permet à un utilisateur distant de provoquer un arrêt inopiné du service par le biais d'un message construit de façon particulière ;
- la deuxième vulnérabilité concerne un ensemble d'erreurs dans la mise en œuvre d'un certain nombre de systèmes d'authentification. Ces erreurs permettraient à un utilisateur distant de forcer Fetchmail à envoyer les données de connexions comme les mots de passe en clair plutôt qu'en chiffré comme indiqué dans son fichier de configuration.
Solution
La version 6.3.6 de Fetchmail corrige le problème :
http://fetchmail.berlios.de
Documentation
- Bulletin de sécurité Debian DSA-1259 du 14 février 2007 : http://www.debian.org/security/2007/dsa-1259
- Bulletin de sécurité Fetchmail SA-2006-02 du 04 janvier 2007 : http://fetchmail.berlios.de/fetchmail-SA-2006-02.txt
- Bulletin de sécurité Fetchmail SA-2006-03 du 04 janvier 2007 : http://fetchmail.berlios.de/fetchmail-SA-2006-03.txt
- Bulletin de sécurité Gentoo GLSA 200701-13 du 22 janvier 2007 : http://www.gentoo.org/security/en/glsa/glsa-200701-13.xml
- Bulletin de sécurité Mandriva MDKSA-2007:016 du 15 janvier 2007 : http://www.mandriva.com/security/advisories?name=MDKSA-2007:016
- Bulletin de sécurité RedHat RHSA-2007:0018 du 31 janvier 2007 : http://rhn.redhat.com/errata/RHSA-2007-0018.html
- Bulletin de sécurité SuSE SUSE-SR:2007:004 du 16 mars 2007 : http://lists.suse.com/archive/suse-security-announce/2007-Mar/0005.html
- Bulletin de sécurité Ubuntu USN-405-1 du 11 janvier 2007 : http://www.ubuntu.com/usn/usn-405-1
- Référence CVE CVE-2006-5867 https://www.cve.org/CVERecord?id=CVE-2006-5867
- Référence CVE CVE-2006-5974 https://www.cve.org/CVERecord?id=CVE-2006-5974