Risques
- Atteinte à l'intégrité des données
- Atteinte à la confidentialité des données
Systèmes affectés
- Dovecot versions 2.0.15 et antérieures.
Résumé
Une vulnérabilité dans le serveur de messagerie Dovecot permet à un utilisateur malintentionné d'effectuer une attaque de type Man in the middle.
Description
Dans le cadre de l'utilisation d'un serveur Dovecot interconnecté à un serveur proxy au moyen d'une connexion SSL/TLS, le Common Name défini dans le certificat du serveur proxy n'est pas correctement vérifié. Cette vulnérabilité permet à un utilisateur malintentionné d'effectuer une attaque de type Man-in-the-middle sur la liaison SSL/TLS entre le serveur Dovecot et le serveur proxy.
Solution
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation). La version 2.0.16 corrige le problème.
Documentation
- Liste des changements apportés à la version 2.0.16 de Dovecot : http://www.dovecot.org/list/dovecot-news/2011-November/000200.html