FreeBSD:fetchmail -- STARTTLS 拒绝服务 (f7d838f2-9039-11e0-a051-080027ef73ec)

medium Nessus 插件 ID 54983

简介

远程 FreeBSD 主机缺少与安全相关的更新。

描述

Matthias Andree 报告:

Fetchmail 5.9.9 版引入了对 POP3 的 STLS 支持,6.0.0 版则新增适用于 IMAP 的 STARTTLS。不过,实际 S(TART)TLS 发起的带内 SSL/TLS 协商未受到超时保护。

至于 TCP 数据流 keepalive 模式,则视操作系统默认而定,若连接失败(例如:因网络中断或硬编码服务器崩溃)而未通知操作系统,则 fetchmail 在发送 STARTTLS 后超过一周即会出现挂起状态。

确认 fetchmail 的 STARTTLS 或 STLS 请求后,在网络层级不回应的恶意服务器可使 fetchmail 维持在此通讯协议状态,因而使 fetchmail 无法完成轮询,或继续至下一个服务器,并产生拒绝服务情形。

专用端口中的 SSL 封装模式不会受到此问题影响,因此可做为变通方案。

解决方案

更新受影响的程序包。

另见

http://www.nessus.org/u?9961308c

http://www.fetchmail.info/fetchmail-SA-2011-01.txt

http://www.nessus.org/u?cd3a3c90

插件详情

严重性: Medium

ID: 54983

文件名: freebsd_pkg_f7d838f2903911e0a051080027ef73ec.nasl

版本: 1.7

类型: local

发布时间: 2011/6/7

最近更新时间: 2021/1/6

支持的传感器: Nessus

风险信息

VPR

风险因素: Low

分数: 3.4

CVSS v2

风险因素: Medium

基本分数: 5

矢量: CVSS2#AV:N/AC:L/Au:N/C:N/I:N/A:P

漏洞信息

CPE: p-cpe:/a:freebsd:freebsd:fetchmail, cpe:/o:freebsd:freebsd

必需的 KB 项: Host/local_checks_enabled, Host/FreeBSD/release, Host/FreeBSD/pkg_info

补丁发布日期: 2011/6/6

漏洞发布日期: 2011/4/28

参考资料信息

CVE: CVE-2011-1947