Risque

  • Déni de service à distance ;
  • contournement de la politique de sécurité.

Systèmes affectés

Kerio MailServer, versions 6.x.

Résumé

Plusieurs vulnérabilités affectent le serveur de courrier électronique Kerio MailServer et permettent à un utilisateur malveillant de contourner la politique de sécurité ou de provoquer un déni de service à distance.

Description

L'exploitation de plusieurs vulnérabilités dans le serveur et dans la console d'administration conduit à un arrêt inopiné (crash) ou un blocage (deadlock).

Une vulnérabilité affecte le greffon (plug-in) antivirus de Visnetic. Elle permet de provoquer un débordement de mémoire.

Une autre vulnérabilité, liée à la gestion des listes de contrôle d'accès, concerne le greffon antivirus AVG.

Une vulnérabilité affecte le décodage du format uuencodé et provoque une corruption de la mémoire.

L'exploitation de ces vulnérabilités permet à un utilisateur malveillant de contourner la politique de sécurité ou de provoquer un déni de service à distance.

Solution

La version 6.5.0 remédie à ces problèmes.

Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).

Documentation