Stefan Esser d'e-matters a découvert un débordement de tampon dans fetchmail, un outil de réception/renvoi de courriers électroniques sur les protocoles POP3, APOP et IMAP qui est capable de fonctionner en SSL. Lorsque fetchmail réceptionne un courrier électronique, tous les entêtes qui contiennent des adresses sont analysés afin de savoir s'il s'agit d'un utilisateur local. Lorsque le nom d'hôte est manquant, fetchmail l'ajoute, mais ne réserve pas assez d'espace en mémoire. Ce débordement de tas (« heap overflow ») peut être utilisé par un attaquant distant pour le faire planter ou faire exécuter un code arbitraire avec les droits de l'utilisateur qui fait fonctionner fetchmail.
Pour l'actuelle distribution stable (Woody), ce problème a été corrigé dans la version 5.9.11-6.2 de fetchmail et de fetchmail-ssl.
Pour l'ancienne distribution stable (Potato), ce problème a été corrigé dans la version 5.3.3-4.3.
Pour la distribution instable (Sid), ce problème a été corrigé dans la version 6.2.0-1 de fetchmail et de fetchmail-ssl.
Nous vous recommandons de mettre à jour vos paquets fetchmail.
Les sommes MD5 des fichiers indiqués sont disponibles sur la page originale de l'alerte de sécurité.