eXtremail 远程格式串溢出

漏洞信息详情

eXtremail 远程格式串溢出

漏洞简介

CVE(CAN) ID: CAN-2001-1078

eXtremail是一个pop3/smtpd邮件服务软件,它是免费的但是不开放源码。它可以运行在

Linux和AIX系统下。

eXtremail的flog()函数中存在一个格式串问题。用户可能利用SMTP或者POP3命令将格式串

传送给服务器,攻击者可以修改任意的可访问的内存地址。

由于eXtremail以root权限运行。远程攻击者可以远程获取root权限,也可能造成eXtremail

服务的崩溃。

漏洞公告

厂商补丁:

eXtremail 1.1.10已经解决了这个问题:

eXtremail upgrade i386 Linux (tarball):


http://www.extremail.com/ftp/linux/eXtremail-1.1-10.tar.gz

eXtremail upgrade i386 Linux (deb):


http://www.extremail.com/ftp/linux/extremail_1.1-10_i386.deb

eXtremail RPM i386 Linux (rpm):


http://www.extremail.com/ftp/linux/eXtremail-1.1-10.i686.rpm

参考网址

来源: XF
名称: extremail-flog-format-string(6733)
链接:http://xforce.iss.net/static/6733.php

来源: BID
名称: 2908
链接:http://www.securityfocus.com/bid/2908

来源: www.extremail.com
链接:http://www.extremail.com/news.htm

来源: www.extremail.com
链接:http://www.extremail.com/history.htm

来源: BUGTRAQ
名称: 20010622 eXtremail Remote Format String (‘s)
链接:http://archives.neohapsis.com/archives/bugtraq/2001-06/0291.html

© 版权声明
THE END
喜欢就支持一下吧
点赞0 分享