CRITICAL🇬🇧 English

CVE-2019-11500

Dovecot/Pigeonhole: RCE przez błędną obsługę znaków null w łańcuchach

CVSS 9.8v3.0pub. 2019-08-29upd. 2024-11-21

Podatność w Dovecot i Pigeonhole pozwala zdalnemu, nieuwierzytelnionemu atakującemu na wykonanie dowolnego kodu (RCE) poprzez spreparowane łańcuchy w protokole. Błąd otrzymał ocenę CVSS 9.8, co klasyfikuje go jako krytyczny.

Pokaż oryginał (EN)

In Dovecot before 2.2.36.4 and 2.3.x before 2.3.7.2 (and Pigeonhole before 0.5.7.2), protocol processing can fail for quoted strings. This occurs because '\0' characters are mishandled, and can lead to out-of-bounds writes and remote code execution.

🤖 Analiza AI
Jak działa

Podczas przetwarzania protokołu serwer błędnie obsługuje znaki null ('\0') wewnątrz łańcuchów ujętych w cudzysłowy. Nieprawidłowa interpretacja tych znaków prowadzi do zapisu poza granicami bufora (out-of-bounds write, CWE-787). Atakujący może wysłać specjalnie skonstruowane żądanie sieciowe bez konieczności uwierzytelniania, co umożliwia wywołanie tego błędu.

Skutki

Udane wykorzystanie podatności może doprowadzić do pełnego przejęcia kontroli nad serwerem pocztowym poprzez zdalne wykonanie kodu (RCE) — atakujący uzyskuje potencjalnie pełny dostęp do danych, konfiguracji i zasobów systemu.

Mitygacja

Należy zaktualizować Dovecot do wersji 2.2.36.4 lub 2.3.7.2 (odpowiednio dla używanej gałęzi), a Pigeonhole do wersji 0.5.7.2. Użytkownicy dystrybucji powinni zastosować patche dostępne u producenta zgodnie z referencjami (Red Hat: RHSA-2019:2822, RHSA-2019:2836; openSUSE oraz Fedora — zgodnie z własnymi biuletynami bezpieczeństwa).

Kogo dotyczy

Dovecot w wersjach przed 2.2.36.4 oraz przed 2.3.7.2 (gałąź 2.3.x), a także Pigeonhole w wersjach przed 0.5.7.2. Dotyczy również dystrybucji Debian Linux, Fedora oraz openSUSE zawierających podatne wersje tych pakietów.

Uwagi

Informacja o podatności została opublikowana na liście oss-security w dniu 2019-08-28, dzień przed oficjalną datą publikacji CVE.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Debian

    OS
    Debian
    8.0
  • Dovecot

    APP
    Dovecot
    < 2.2.36.42.3.0 – 2.3.7.2 (bez)
  • Dovecot Pigeonhole

    APP
    Dovecot
    < 0.5.7.2
  • Fedora Project Fedora

    OS
    Fedoraproject
    30
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCEMemory
CWE
Referencje

Powiązane podatności

CVE-2026-24061CRITICAL9.8⚠ KEVPL ✓ten sam produkt

GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER

CVE-2025-32463CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)

CVE-2025-49113CRITICAL9.9⚠ KEVPL ✓ten sam produkt

RCE przez deserializację PHP w Roundcube Webmail (parametr _from)

CVE-2025-32433CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)

CVE-2025-24201CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki