• heise online
  • c't Magazin
  • iX Magazin
  • Technology Review
  • Telepolis
  • heise mobil
  • heise Security
  • heise Netze
  • Open Source
  • heise Developer
  • heise Resale
  • heise Foto
  • heise Autos
  • c't-TV
  • Software/Download
  • Stellenangebote
  • Preisvergleich
  • Tarifrechner
  • IT-Markt
  • heisetreff
  • heise Veranstaltungen
  • heise Whitepapers
  • Abo&Heft
  • Archiv

Security › News › 2005 › KW 30 › Fetchmail stolpert über lange Kennungen

News-Meldung vom 26.07.2005 11:56

« Vorige | Nächste »


Fetchmail stolpert über lange Kennungen

Fetchmail ist ein beliebter und verbreiteter Dienst zum lokalen Sammeln und Weiterverteilen von E-Mails von externen IMAP- und POP-Servern. Der Code, der in Fetchmail mit dem POP3-Protokoll umgeht, ist anfällig für einen Stack-basierten Buffer-Overflow, der möglicherweise die unautorisierte Ausführung von eingeschleustem Schadcode erlaubt.

Der Fehler liegt in einem Puffer fester Größe in dem POP3-Code, der die eindeutige Kennung (UID) der abzuholenden E-Mail aufnimmt. Wenn es gelingt, diese gezielt zu manipulieren, lässt sich damit dieser Puffer zum Überlaufen bringen. Die Fetchmail-Entwickler versuchten diese Lücke mit Version 6.2.5.1 zu schließen, allerdings hatte der Patch Nebenwirkungen, die sich wiederum durch manipulierte Mails für einen Denial-of-Service nutzen ließen. Der Patch führte neuen Code ein, der unter Umständen versuchte, Werte von Pointern auszulesen, die auf NULL zeigen. Da dies ein undefinierter Wert ist, führt der Vorgang zum Programmabsturz, der Fachbegriff hierfür ist NULL-Pointer-Dereferenz.

Die Version 6.2.5.2 der Software behebt diese Probleme. Betroffene Nutzer sollten umgehend auf die neue Version umsteigen. Die Linux-Distributoren veröffentlichen zurzeit ebenfalls aktualisierte Pakete, die dieses Loch stopfen.

Siehe dazu auch: (dmk)

  • Security Advisory von den Fetchmail-Entwicklern
  • Download der aktualisierten Fetchmail-Quellen

[Version zum Drucken]   [Per E-Mail versenden]

« Vorige | Nächste »


Kommentare lesen (132 Beiträge)

Themen-Forum Schwachstellen


Der Update-Check

Artikel

  • Spionage auf Blackberry-Geräten
  • Kaputt gekürzt
  • SSL für lau
  • Das Jahr 2010: Rückblick durch die Glaskugel
  • (Un-)Sicherheit des JBoss Application Server

Tools

  • OSSEC
  • Ncat
  • FileInsight
  • c't Helper 1.25
  • Keykeriki

Lesenswertes

  • Spionage auf Blackberry-Geräten
  • (Un-)Sicherheit des JBoss Application Server
  • Programmieren von Exploits
  • TLS-Renegotiation-Schwachstelle erklärt
  • Smartcard für Sat-TV hacken
heise Security

Suche

 

News

  • 7-Tage-Alerts
  • 7-Tage-News
  • News-Archiv
  • Newsletter
  • English News
  • News mobil
  • RSS-Feed

Hintergrund

  • Know-how
  • Kommentar
  • Praxis
  • Produkte
  • Hintergrund-Archiv

Foren

  • Desktopsicherheit
  • Firewall, VPN & IDS
  • heise Security
  • Penetration Tests
  • Politik und Gesellschaft
  • Schwachstellen
  • Serversicherheit
  • Verschlüsselung
  • Viren & Würmer

Dienste

  • Anti-Virus
  • Browsercheck
  • Emailcheck
  • Krypto-Kampagne
  • Netzwerkcheck
  • Tools
  • Update-Check
  • Datenschutzhinweis
  • Impressum, Kontakt
  • FAQ
  • Mediadaten
  • Contentmanagement by InterRed
  • Copyright © 2010 Heise Zeitschriften Verlag
  • International: The H, The H Security, The H Open Source, heise online Polska, heise Security Polska, heise Open Source Polska, heise Networks Polska