CH azonosító
CH-4853Angol cím
Cyrus IMAP Server "STARTTLS" Plaintext Injection VulnerabilityFelfedezés dátuma
2011.05.02.Súlyosság
AlacsonyÉrintett rendszerek
Carnegie Mellon UniversityCyrus IMAP Server
Érintett verziók
Cyrus IMAP Server 2.x
Összefoglaló
A Cyrus IMAP Server olyan sérülékenysége vált ismertté, amelyet a támadók kihasználhatnak bizonyos adatok módosítására.
Leírás
A sérülékenység oka, hogy a TLS nem törli megfelelően a szállító réteg puffereket, amikor a “SARTTLS” parancs vétele után normál szövegről titkosított szövegre (ciphertext) vált. Ez normál szöveg fázisban kihasználható tetszőleges szöveg (pl.: SMTP parancsok) beszúrására, amely a TLS chipertext fázisba váltást követően kerül lefuttatásra.
A sérülékenységet a 2.4.7 előtti verziókban jelentették.
Megoldás
Frissítsen a legújabb verzióraTámadás típusa
Hijacking (Visszaélés)Other (Egyéb)
Hatás
Loss of confidentiality (Bizalmasság elvesztése)Loss of integrity (Sértetlenség elvesztése)
Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
Gyártói referencia: cyrusimap.org
Gyártói referencia: bugzilla.cyrusimap.org
CVE-2011-0411 - NVD CVE-2011-0411
SECUNIA 44414