PT-2026-83069 · Dovecot · Dovecot
CVSS v3.1
3.1
Baixa
| Vetor | AV:A/AC:H/PR:N/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
dovecot versões anteriores a 2.4.5-1.1
Description
O processo de comparação para a senha e a chave de API do doveadm não é totalmente seguro contra ataques de temporização (timing safe). Isso permite que um invasor na mesma rede que o serviço doveadm determine o comprimento do segredo configurado ao fazer solicitações repetidas e medir a temporização da resposta. Embora o valor do segredo em si não seja divulgado, saber seu comprimento reduz o esforço necessário para adivinhá-lo.
Recommendations
Atualize para a versão 2.4.5-1.1.
Restrinja o acesso de rede ao serviço doveadm apenas a clientes confiáveis.
Correção
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Dovecot