Risques
- Contournement de la politique de sécurité
- Déni de service à distance
Systèmes affectés
Kerio MailServer, versions 6.x.
Résumé
Plusieurs vulnérabilités affectent le serveur de courrier électronique Kerio MailServer et permettent à un utilisateur malveillant de contourner la politique de sécurité ou de provoquer un déni de service à distance.
Description
L'exploitation de plusieurs vulnérabilités dans le serveur et dans la console d'administration conduit à un arrêt inopiné (crash) ou un blocage (deadlock).
Une vulnérabilité affecte le greffon (plug-in) antivirus de Visnetic. Elle permet de provoquer un débordement de mémoire.
Une autre vulnérabilité, liée à la gestion des listes de contrôle d'accès, concerne le greffon antivirus AVG.
Une vulnérabilité affecte le décodage du format uuencodé et provoque une corruption de la mémoire.
L'exploitation de ces vulnérabilités permet à un utilisateur malveillant de contourner la politique de sécurité ou de provoquer un déni de service à distance.
Solution
La version 6.5.0 remédie à ces problèmes.
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de version Kerio Mailserver du 19 février 2008 : http://www.kerio.com/kms_history.html