PT-2020-14734 · Unknown+4 · Mailcore 2+4
CVE-2020-15953
·
Publicado
2020-07-27
·
Atualizado
2023-11-23
CVSS v3.1
7.4
Alta
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N |
Nome do software vulnerável e versões afetadas
LibEtPan versões 1.9.4 e anteriores
MailCore 2 versões 0.6.3 e anteriores
Descrição
O problema afeta os protocolos IMAP, SMTP e POP3 devido a um problema de buffer no STARTTLS. Quando um servidor envia uma resposta “begin TLS”, o cliente lê dados adicionais, potencialmente provenientes de um invasor do tipo “man-in-the-middle”, e os avalia em um contexto TLS. Isso é conhecido como “injeção de resposta”.
Recomendações
Para as versões 1.9.4 e anteriores do LibEtPan, atualize para uma versão posterior à 1.9.4 para resolver o problema.
Para as versões 0.6.3 e anteriores do MailCore 2, atualize para uma versão posterior à 0.6.3 para resolver o problema.
Como solução temporária, considere restringir o uso de STARTTLS nos protocolos afetados até que um patch esteja disponível.
Exploit
Correção
Special Elements Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Alt Linux
Libetpan
Mailcore 2
Suse
Ubuntu