Podatność w Dovecot i Pigeonhole pozwala zdalnemu, nieuwierzytelnionemu atakującemu na wykonanie dowolnego kodu (RCE) poprzez spreparowane łańcuchy w protokole. Błąd otrzymał ocenę CVSS 9.8, co klasyfikuje go jako krytyczny.
▸ Pokaż oryginał (EN)
In Dovecot before 2.2.36.4 and 2.3.x before 2.3.7.2 (and Pigeonhole before 0.5.7.2), protocol processing can fail for quoted strings. This occurs because '\0' characters are mishandled, and can lead to out-of-bounds writes and remote code execution.
Podczas przetwarzania protokołu serwer błędnie obsługuje znaki null ('\0') wewnątrz łańcuchów ujętych w cudzysłowy. Nieprawidłowa interpretacja tych znaków prowadzi do zapisu poza granicami bufora (out-of-bounds write, CWE-787). Atakujący może wysłać specjalnie skonstruowane żądanie sieciowe bez konieczności uwierzytelniania, co umożliwia wywołanie tego błędu.
Udane wykorzystanie podatności może doprowadzić do pełnego przejęcia kontroli nad serwerem pocztowym poprzez zdalne wykonanie kodu (RCE) — atakujący uzyskuje potencjalnie pełny dostęp do danych, konfiguracji i zasobów systemu.
Należy zaktualizować Dovecot do wersji 2.2.36.4 lub 2.3.7.2 (odpowiednio dla używanej gałęzi), a Pigeonhole do wersji 0.5.7.2. Użytkownicy dystrybucji powinni zastosować patche dostępne u producenta zgodnie z referencjami (Red Hat: RHSA-2019:2822, RHSA-2019:2836; openSUSE oraz Fedora — zgodnie z własnymi biuletynami bezpieczeństwa).
Dovecot w wersjach przed 2.2.36.4 oraz przed 2.3.7.2 (gałąź 2.3.x), a także Pigeonhole w wersjach przed 0.5.7.2. Dotyczy również dystrybucji Debian Linux, Fedora oraz openSUSE zawierających podatne wersje tych pakietów.
Informacja o podatności została opublikowana na liście oss-security w dniu 2019-08-28, dzień przed oficjalną datą publikacji CVE.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HDebian
OSDebian8.0Dovecot
APPDovecot< 2.2.36.42.3.0 – 2.3.7.2 (bez)Dovecot Pigeonhole
APPDovecot< 0.5.7.2Fedora Project Fedora
OSFedoraproject30
Powiązane podatności
GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER
Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)
RCE przez deserializację PHP w Roundcube Webmail (parametr _from)
Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)
Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki