PT-2024-7272 · Dovecot+10 · Dovecot+10
CVE-2024-23185
·
Publicado
2024-08-14
·
Atualizado
2025-01-30
CVSS v2.0
7.8
Alta
| Vetor | AV:N/AC:L/Au:N/C:N/I:N/A:C |
Nome do software vulnerável e versões afetadas:
Dovecot (versões afetadas não especificadas)
Descrição:
O problema está relacionado ao esgotamento de recursos ao analisar mensagens com cabeçalhos muito grandes. O analisador de mensagens lê blocos de tamanho razoável da mensagem, mas, ao enviá-los para o analisador de cabeçalhos, ele começa a construir um buffer “full value” a partir dos blocos menores. Esse buffer não tem limite de tamanho, portanto, cabeçalhos grandes podem causar um uso excessivo de memória. Não importa se é uma única linha de cabeçalho longa ou um único cabeçalho dividido em várias linhas. Os invasores provavelmente não conseguem causar um ataque de negação de serviço (DoS) a um usuário vítima dessa forma, mas um usuário poderia anexar e-mails maiores, permitindo que ele mesmo sofra um DoS. Implementar restrições nos cabeçalhos no componente MTA que precede o Dovecot pode ajudar a mitigar o problema. Não se conhecem exploits disponíveis publicamente.
Recomendações:
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade. Como solução temporária, considere implementar restrições aos cabeçalhos no componente MTA que precede o Dovecot para minimizar o risco de exploração. Restrinja o acesso a cabeçalhos grandes para evitar possíveis problemas de memória no backend. Evite usar cabeçalhos grandes em e-mails para evitar a negação de serviço contra si mesmo.
DoS
Allocation of Resources Without Limits
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Alt Linux
Almalinux
Astra Linux
Centos
Dovecot
Linuxmint
Red Hat
Red Os
Rocky Linux
Suse
Ubuntu