Risque

  • Déni de service à distance ;
  • atteinte à la confidentialité des données.

Systèmes affectés

Fetchmail versions 6.3.5 et antérieures.

Résumé

Plusieurs vulnérabilités dans Fetchmail permettent à un utilisateur distant de provoquer un déni de service ou de porter atteinte à la confidentialité de données de connexions.

Description

Deux vulnérabilités sont présentes dans l'utilitaire de reccupération de mail Fetchmail :

  • la première vulnérabilité est de type «pointeur nul» et permet à un utilisateur distant de provoquer un arrêt inopiné du service par le biais d'un message construit de façon particulière ;
  • la deuxième vulnérabilité concerne un ensemble d'erreurs dans la mise en œuvre d'un certain nombre de systèmes d'authentification. Ces erreurs permettraient à un utilisateur distant de forcer Fetchmail à envoyer les données de connexions comme les mots de passe en clair plutôt qu'en chiffré comme indiqué dans son fichier de configuration.

Solution

La version 6.3.6 de Fetchmail corrige le problème :

http://fetchmail.berlios.de

Documentation