Vulnerabilidad en el archivo imap/lmtp_sieve.c en la función autosieve_createfolder() en Cyrus IMAP (CVE-2019-19783)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-269
Gestión de privilegios incorrecta
Fecha de publicación:
16/12/2019
Última modificación:
07/11/2023
Descripción
Se detectó un problema en Cyrus IMAP versiones anteriores a 2.5.15, versiones 3.0.x antes de 3.0.13 y versiones 3.1.x hasta 3.1.8. Si la carga de script tamizado está permitida (versiones 3.x) o ciertas opciones de tamizado no predeterminadas están habilitadas (versiones 2.x), un usuario con una cuenta de correo en el servicio puede usar un script tamizado que contiene un archivo en la directiva para crear cualquier buzón con el administrador privilegios, debido a un manejo inapropiado de la carpeta en la función autosieve_createfolder() en el archivo imap/lmtp_sieve.c.
Impacto
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA
Puntuación base 2.0
3.50
Gravedad 2.0
BAJA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:cyrus:imap:*:*:*:*:*:*:*:* | 2.5.0 (incluyendo) | 2.5.15 (excluyendo) |
| cpe:2.3:a:cyrus:imap:*:*:*:*:*:*:*:* | 3.0.0 (incluyendo) | 3.0.13 (excluyendo) |
| cpe:2.3:a:cyrus:imap:*:*:*:*:*:*:*:* | 3.1.0 (incluyendo) | 3.1.8 (excluyendo) |
| cpe:2.3:o:debian:debian_linux:9.0:*:*:*:*:*:*:* | ||
| cpe:2.3:o:debian:debian_linux:10.0:*:*:*:*:*:*:* | ||
| cpe:2.3:o:fedoraproject:fedora:30:*:*:*:*:*:*:* | ||
| cpe:2.3:o:fedoraproject:fedora:31:*:*:*:*:*:*:* | ||
| cpe:2.3:o:canonical:ubuntu_linux:18.04:*:*:*:lts:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/2DIV4HQ6LG5GPRO4B5Z2NHCZUPBUVVVF/
- https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/6IGOO5UGEBBDPN7B2YXLK7I7L3Y35EBA/
- https://seclists.org/bugtraq/2019/Dec/38
- https://security.gentoo.org/glsa/202006-23
- https://usn.ubuntu.com/4566-1/
- https://www.cyrusimap.org/imap/download/release-notes/2.5/x/2.5.15.html
- https://www.cyrusimap.org/imap/download/release-notes/3.0/x/3.0.13.html
- https://www.debian.org/security/2019/dsa-4590



