U radu programskog paketa icedove otkriveno je nekoliko nedostataka koji se mogu iskoristiti za udaljeno izvođenje DoS napada, pokretanje proizvoljnog programskog koda i zaobilaženje postavljenih ograničenja.

Paket: icedove 3.x
Operacijski sustavi: Debian Linux 6.0 (squeeze)
Kritičnost: 8.7
Problem: korupcija memorije, neodgovarajuća provjera ulaznih podataka
Iskorištavanje: udaljeno
Posljedica: proizvoljno izvršavanje programskog koda, uskraćivanje usluga (DoS), zaobilaženje postavljenih ograničenja
Rješenje: programska zakrpa proizvođača
CVE: CVE-2011-2372, CVE-2011-2995, CVE-2011-2998, CVE-2011-2999, CVE-2011-3000
Izvorni ID preporuke: DSA-2317-1
Izvor: Debian
 
Problem:
Neki od otkrivenih nedostataka su povezani s korupcijom memorije pri obradi JavaScript-a, nepravilnim rukovanjem window.location objekata te nepravilnom obradom HTTP odgovora s višestrukim Location, Content-Length i Content-Disposition zaglavljima.

Posljedica:
Nedostatke mogu iskoristiti udaljeni napadači kako bi zaobišli postavljena ograničenja pomoću posebno oblikovane web stranice ili za izvođenje DoS napada i pokretanje proizvoljnog programskog koda pomoću JavaScript koda s velikim RegExp izrazima.

Rješenje:
Informacije o ostalim nedostacima dostupne su u izvornoj preporuci. Korisnicima se savjetuje korištenje najnovije inačice.


Izvorni tekst preporuke
Idi na vrh