Risque
- Exécution de code arbitraire à distance
Systèmes affectés
Courier-IMAP 4.0.x versions antérieures à 4.0.6-r2.
Résumé
Une vulnérabilité dans Courier-IMAP permet à une personne malintentionnée d'exécuter du code arbitraire à distance.
Description
Une vulnérabilité présente dans Courier-IMAP est due à la vérification incorrecte de la variable XMAILDIR dans les scripts courier-imapd.indirect et courier-pop3d.indirect. Ceci permet à une personne malintentionnée d'exécuter du code arbitraire à distance avec les droits administrateur.
Solution
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de sécurité Gentoo GLSA-200704-18 du 22 avril 2007 : http://www.gentoo.org/security/en/glsa/glsa-200704-18.xml
- Référence CVE CVE-2007-2173 : http://nvd.nist.gov/nvd.cfm?cvename=CVE-2007-2173
- Référence CVE CVE-2007-2173 https://www.cve.org/CVERecord?id=CVE-2007-2173