Bug 15624 - Bufferoverflow im Sieve-Parser des Cyrus-IMAPD (2.1)
Summary: Bufferoverflow im Sieve-Parser des Cyrus-IMAPD (2.1)
Status: CLOSED WONTFIX
Alias: None
Product: UCS
Classification: Unclassified
Component: Security updates
Version: UCS 2.1
Hardware: Other Linux
: P3 normal
Target Milestone: UCS 2.1-secX
Assignee: Bugzilla Mailingliste
QA Contact:
URL:
Keywords:
Depends on:
Blocks:
 
Reported: 2009-09-11 15:49 CEST by Moritz Muehlenhoff
Modified: 2019-04-11 19:23 CEST (History)
1 user (show)

See Also:
What kind of report is it?: ---
What type of bug is this?: ---
Who will be affected by this bug?: ---
How will those affected feel about the bug?: ---
User Pain:
Enterprise Customer affected?:
School Customer affected?:
ISV affected?:
Waiting Support:
Flags outvoted (downgraded) after PO Review:
Ticket number:
Bug group (optional):
Customer ID:
Max CVSS v3 score:


Attachments

Note You need to log in before you can comment on or make changes to this bug.
Description Moritz Muehlenhoff univentionstaff 2009-09-11 15:49:57 CEST
CVE-2009-2632
cyrus-imapd-2.2

Ein Bufferoverflow in Sieve kann zum Ausführen von Schadcode mit den Rechten des "sieve"-Benutzers führen. Der Bufferoverflow kann durch ein manipuliertes Sieve-Skript getriggert werden.
Comment 1 Arvid Requate univentionstaff 2009-09-23 11:43:07 CEST
Weitere Lücken im Sieve Code:

 * Mehrere Bufferoverflows im Sieve Parsing Code erlauben Denial of Service und möglicherweise das Ausführen von Schadcode mit den Rechten
des "sieve"-Benutzers. Der Bufferoverflow kann durch ein manipuliertes
Sieve-Skript getriggert werden. (CVE-2009-3235)

Patches hängen an http://bugs.debian.org/547947
Comment 2 Arvid Requate univentionstaff 2009-09-24 11:48:40 CEST
Es gibt ein neues Debian Paket, dass beide CVEs fixed:
http://security.debian.org/pool/updates/main/c/cyrus-imapd-2.2/cyrus-imapd-2.2_2.2.13-10+etch4.dsc
Comment 3 Moritz Muehlenhoff univentionstaff 2009-10-15 16:35:30 CEST
Die Maintenance für UCS 2.1 ist ausgelaufen.