Stefan Esser a découvert plusieurs débordements de tampon et un contrôle des limites défaillant dans fetchmail. Si fetchmail fonctionne dans le mode « multidrop » ces failles peuvent être exploitées par un assaillant distant pour le faire planter et pour exécuter un code arbitraire en utilisant l'identifiant utilisateur de l'utilisateur qui fait fonctionner le fetchmail. Suivant la configuration cela peut permettre la compromission du compte root.
Ces problèmes ont été corrigés dans la version 5.9.11-6.1 à la fois pour fetchmail et fetchmail-ssl de l'actuelle distribution stable (Woody), dans la version 5.3.3-4.2 pour le fetchmail de l'ancienne distribution stable (Potato) et dans la version 6.1.0-1 pour fetchmail et fetchmail-ssl dans la distribution unstable (Sid). Il n'y a pas de paquets fetchmail-ssl dans l'ancienne distribution stable (Potato) et par conséquent pas de mise à jour.
Nous vous recommandons de mettre à jour vos paquets fetchmail immédiatement.
Les sommes MD5 des fichiers indiqués sont disponibles sur la page originale de l'alerte de sécurité.