Bug 17752 - Bufferoverflow im Sieve-Parser des Cyrus-IMAPD (2.2)
Summary: Bufferoverflow im Sieve-Parser des Cyrus-IMAPD (2.2)
Status: CLOSED FIXED
Alias: None
Product: UCS
Classification: Unclassified
Component: Security updates
Version: UCS 2.2
Hardware: Other Linux
: P1 normal
Target Milestone: ---
Assignee: Moritz Muehlenhoff
QA Contact: Arvid Requate
URL:
Keywords:
Depends on: 15625
Blocks:
  Show dependency treegraph
 
Reported: 2010-02-24 20:37 CET by Stefan Gohmann
Modified: 2023-03-25 06:49 CET (History)
2 users (show)

See Also:
What kind of report is it?: ---
What type of bug is this?: ---
Who will be affected by this bug?: ---
How will those affected feel about the bug?: ---
User Pain:
Enterprise Customer affected?:
School Customer affected?:
ISV affected?:
Waiting Support:
Flags outvoted (downgraded) after PO Review:
Ticket number:
Bug group (optional):
Customer ID:
Max CVSS v3 score:


Attachments

Note You need to log in before you can comment on or make changes to this bug.
Description Stefan Gohmann univentionstaff 2010-02-24 20:37:31 CET
Könntet ihr diese Version auch noch beheben und neu hochladen?

http://apt.univention.de/2.2/unmaintained/component/cyrus-imapd/

Hintergrund ist: https://bugs.open-xchange.com/show_bug.cgi?id=15450

+++ This bug was initially created as a clone of Bug #15625 +++

+++ This bug was initially created as a clone of Bug #15624 +++

CVE-2009-2632
cyrus-imapd-2.2

Ein Bufferoverflow in Sieve kann zum Ausführen von Schadcode mit den Rechten
des "sieve"-Benutzers führen. Der Bufferoverflow kann durch ein manipuliertes
Sieve-Skript getriggert werden.
Comment 1 Moritz Muehlenhoff univentionstaff 2010-03-01 12:17:54 CET
Der Patch wurde extrahiert und eingepflegt. Gebaut für i386 und amd64.
Comment 2 Arvid Requate univentionstaff 2010-03-01 18:55:51 CET
Der Patch ist als svn/patches/cyrus-imapd-2.2/2.2-0-0-ucs/2.2.13-10-cyrus-imapd/CVE-2009-2632_CVE-2009-3235.patch übernommen und sorgt beim Paketbau dafür, dass debian/patches/0024-upstream-fix-sieve.dpatch angewendet wird.

Die neuen Pakete lassen sich in einer upgedateten OXAE-VM unter i386 und amd64 installieren und idled läuft weiterhin.
Comment 3 Stefan Gohmann univentionstaff 2010-03-02 07:07:57 CET
Bitte noch die Pakete apt.univention.de aktualisieren
Comment 4 Arvid Requate univentionstaff 2010-03-02 09:56:01 CET
Ist jetzt in unmaintained aktualisert:
http://apt.univention.de/2.2/unmaintained/component/cyrus-imapd/