Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en cadenas entre comillas en Dovecot (CVE-2019-11500)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-787 Escritura fuera de límites
Fecha de publicación:
29/08/2019
Última modificación:
07/11/2023

Descripción

En Dovecot versiones anteriores a 2.2.36.4 y versiones 2.3.x anteriores a 2.3.7.2 (y Pigeonhole versiones anteriores a 0.5.7.2), el procesamiento del protocolo puede fallar para cadenas entre comillas. Esto ocurre porque los caracteres '\0' se manejan inapropiadamente y pueden generar escrituras fuera de límites y ejecución de código remota.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:dovecot:dovecot:*:*:*:*:*:*:*:* 2.2.36.4 (excluyendo)
cpe:2.3:a:dovecot:dovecot:*:*:*:*:*:*:*:* 2.3.0 (incluyendo) 2.3.7.2 (excluyendo)
cpe:2.3:a:dovecot:pigeonhole:*:*:*:*:*:*:*:* 0.5.7.2 (excluyendo)
cpe:2.3:o:debian:debian_linux:8.0:*:*:*:*:*:*:*
cpe:2.3:o:fedoraproject:fedora:30:*:*:*:*:*:*:*