EasyMail Objects IMAP4 és SMTP komponens puffer túlcsordulása

CH azonosító

CH-395

Felfedezés dátuma

2007.02.16.

Súlyosság

Magas

Érintett rendszerek

EasyMail Objects
Quiksoft

Érintett verziók

Quiksoft EasyMail Objects 6.x

Összefoglaló

Olyan sérülékenységet azonosítottak a Quiksoft EasyMail Objectsben, melyeket a támadók felhasználhatnak a felhasználó rendszerének föltöréséhez.

Leírás

Olyan sérülékenységet azonosítottak a Quiksoft EasyMail Objectsben, melyeket a támadók felhasználhatnak a felhasználó rendszerének föltöréséhez.

  1. A sérülékenységet az EasyMail Objects IMAP4 komponensében lévő határhiba okozza a “Connect” eljárásnak átadott paraméterek feldolgozásakor. Ezt kiaknázva verem túlcsordulását lehet kiváltani, ha túl hosszú (nagyobb, mint 500 byte) stringet adnak át host name paraméterként az említett eljárásnak.
  2. A sérülékenységet az EasyMail Objects SMTP komponensében lévő határhiba okozza a “SubmitToExpress()” eljárásnak átadott paraméterek feldolgozásakor. Ezt kiaknázva verem túlcsordulását lehet kiváltani, ha túl hosszú paramétereket adnak át az említett eljárásnak.

    A sebezhetőséget az emsmtp.dll 6.0.1. verziójában jelentették, de más kiadások is érintettek lehetnek.

A sikeres kiaknázás lehetővé teszi tetszőleges kód futtatását, ha pl. a felhasználó meglátogat egy káros weboldalt.

Megoldás

Frissítsen a legújabb verzióra

Hivatkozások

Gyártói referencia: www.quiksoft.com
Egyéb referencia: security-assessment.com
SECUNIA 24199
Egyéb referencia: www.vupen.com
US-CERT 281977
CVE-2007-1029 - NVD CVE-2007-1029


Legfrissebb sérülékenységek
CVE-2024-53104 – Linux Kernel sérülékenysége
CVE-2024-53375 – TP-Link sérülékenysége
CVE-2025-4581 – Liferay sérülékenysége
CVE-2025-40605 – SonicWall Email Security sérülékenysége
CVE-2025-40604 – SonicWall Email Security sérülékenysége
CVE-2025-40601 – SonicWall SonicOS sérülékenység
CVE-2025-61757 – Oracle Fusion Middleware Missing Authentication for Critical Function sérülékenysége
CVE-2024-12912 – ASUS Router AiCloud sérülékenysége
CVE-2025-11001 – 7-Zip sérülékenysége
CVE-2025-58034 – Fortinet FortiWeb OS Command Injection sérülékenysége
Tovább a sérülékenységekhez »