Stefan Esser von e-matters entdeckte einen Pufferüberlauf in fetchmail, einem POP3, APOP und IMAP Mail-Sammler/Weiterleiter mit SSL-Unterstützung. Wenn fetchmail eine E-Mail empfängt, werden alle Kopfzeilen, die Adressen enthalten, nach lokalen Adressen durchsucht. Falls ein Hostnamen fehlt, hängt fetchmail ihn an, aber reserviert nicht genügend Platz dafür. Diese Heap-Überlauf kann von einem entfernten Angreifer verwendet werden, um es abstürzen zu lassen oder um willkürlichen Code mit den Privilegien des Benutzers, der fetchmail verwendet, auszuführen.
Für die aktuelle stable Distribution (Woody) wurde dieses Problem in Version 5.9.11-6.2 von fetchmail und fetchmail-ssl behoben.
Für die alte stable Distribution (Potato) wurde dieses Problem in Version 5.3.3-4.3 behoben.
Für die unstable Distribution (Sid) wurde dieses Problem in Version 6.2.0-1 von fetchmail und fetchmail-ssl behoben.
Wir empfehlen Ihnen, Ihre fetchmail-Pakete zu aktualisieren.
MD5-Prüfsummen der aufgeführten Dateien stehen in der ursprünglichen Sicherheitsankündigung zur Verfügung.