漏洞信息详情
eXtremail 远程格式串溢出
- CNNVD编号:CNNVD-200106-114
- 危害等级: 超危
- CVE编号:
CVE-2001-1078
- 漏洞类型:
输入验证
- 发布时间:
2001-06-21
- 威胁类型:
远程
- 更新时间:
2005-10-20
- 厂 商:
extremail - 漏洞来源:
-
漏洞简介
CVE(CAN) ID: CAN-2001-1078
eXtremail是一个pop3/smtpd邮件服务软件,它是免费的但是不开放源码。它可以运行在
Linux和AIX系统下。
eXtremail的flog()函数中存在一个格式串问题。用户可能利用SMTP或者POP3命令将格式串
传送给服务器,攻击者可以修改任意的可访问的内存地址。
由于eXtremail以root权限运行。远程攻击者可以远程获取root权限,也可能造成eXtremail
服务的崩溃。
漏洞公告
厂商补丁:
eXtremail 1.1.10已经解决了这个问题:
eXtremail upgrade i386 Linux (tarball):
http://www.extremail.com/ftp/linux/eXtremail-1.1-10.tar.gz
eXtremail upgrade i386 Linux (deb):
http://www.extremail.com/ftp/linux/extremail_1.1-10_i386.deb
eXtremail RPM i386 Linux (rpm):
http://www.extremail.com/ftp/linux/eXtremail-1.1-10.i686.rpm
参考网址
来源: XF
名称: extremail-flog-format-string(6733)
链接:http://xforce.iss.net/static/6733.php
来源: BID
名称: 2908
链接:http://www.securityfocus.com/bid/2908
来源: www.extremail.com
链接:http://www.extremail.com/news.htm
来源: www.extremail.com
链接:http://www.extremail.com/history.htm
来源: BUGTRAQ
名称: 20010622 eXtremail Remote Format String (‘s)
链接:http://archives.neohapsis.com/archives/bugtraq/2001-06/0291.html