Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en una línea CAPABILITY en las funciones imapx_free_capability e imapx_connect_to_server en GNOME (CVE-2020-16117)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-476 Desreferencia a puntero nulo (NULL)
Fecha de publicación:
29/07/2020
Última modificación:
11/08/2020

Descripción

En GNOME evolution-data-server versiones anteriores a 3.35.91, un servidor malicioso puede bloquear el cliente de correo con una desreferencia del puntero NULL mediante el envío de una línea CAPABILITY no válida (por ejemplo, mínima) en un intento de conexión. Esto está relacionado con las funciones imapx_free_capability e imapx_connect_to_server

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:gnome:evolution-data-server:*:*:*:*:*:*:*:* 3.35.91 (excluyendo)
cpe:2.3:o:debian:debian_linux:9.0:*:*:*:*:*:*:*