Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en dovecot (CVE-2017-15132)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
25/01/2018
Última modificación:
09/10/2019

Descripción

Se ha detectado un fallo en dovecot desde la versión 2.0 hasta la 2.2.33 y 2.3.0. El aborto de una autenticación SASL resulta en una fuga de memoria en el cliente de autenticación de dovecot utilizado por los procesos de inicio de sesión. La fuga provoca un impacto en la configuración de alto rendimiento en donde los mismos procesos de inicio de sesión se reutilizan y pueden provocar que el proceso se cierre de manera inesperada al agotarse la memoria.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:dovecot:dovecot:*:*:*:*:*:*:*:* 2.0.0 (incluyendo) 2.2.33 (incluyendo)
cpe:2.3:a:dovecot:dovecot:2.3.0:*:*:*:*:*:*:*
cpe:2.3:o:debian:debian_linux:7.0:*:*:*:*:*:*:*
cpe:2.3:o:debian:debian_linux:8.0:*:*:*:*:*:*:*
cpe:2.3:o:debian:debian_linux:9.0:*:*:*:*:*:*:*
cpe:2.3:o:canonical:ubuntu_linux:12.04:*:*:*:esm:*:*:*
cpe:2.3:o:canonical:ubuntu_linux:14.04:*:*:*:lts:*:*:*
cpe:2.3:o:canonical:ubuntu_linux:16.04:*:*:*:lts:*:*:*
cpe:2.3:o:canonical:ubuntu_linux:17.10:*:*:*:*:*:*:*