Risque

  • Atteinte à l'intégrité des données ;
  • Atteinte à la confidentialité des données.

Systèmes affectés

  • Dovecot versions 2.0.15 et antérieures.

Résumé

Une vulnérabilité dans le serveur de messagerie Dovecot permet à un utilisateur malintentionné d'effectuer une attaque de type Man in the middle.

Description

Dans le cadre de l'utilisation d'un serveur Dovecot interconnecté à un serveur proxy au moyen d'une connexion SSL/TLS, le Common Name défini dans le certificat du serveur proxy n'est pas correctement vérifié. Cette vulnérabilité permet à un utilisateur malintentionné d'effectuer une attaque de type Man-in-the-middle sur la liaison SSL/TLS entre le serveur Dovecot et le serveur proxy.

Solution

Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation). La version 2.0.16 corrige le problème.

Documentation