Autor Thema: Sicherheitslücke in Mailprogramm mutt  (Gelesen 431 mal)

0 Mitglieder und 1 Gast betrachten dieses Thema.

Offline SiLæncer

  • Cheff-Cubie
  • *****
  • Beiträge: 191383
  • Ohne Input kein Output
    • DVB-Cube
Sicherheitslücke in Mailprogramm mutt
« am: 19 August, 2005, 13:43 »
mutt ist ein beliebtes Mailprogramm für Unix-Systeme und auch für Windows. Ein Fehler in den Funktionen zum En- und Dekodieren von Attachments ermöglicht das Überschreiben eines Puffers. Hiermit lässt sich über präparierte E-Mail-Attachments möglicherweise Code einschleusen und zur Ausführung bringen.

Die Lücke wird unter anderem von der Funktion mutt_decode_xbit() in der Datei handler.c aufgerissen, die einen Buffer bestimmter Größe mit einer Laufzeitvariable durchläuft -- diese ist aber manipulierbar, sodass die Funktion hinter dem eigentlichen Pufferende weiterläuft und den Speicher dort überschreibt. Dieser Code wurde auch in andere Funktionen zum En- und Dekodieren von Attachments kopiert, die dadurch ebenfalls anfällig sind.

Das Security-Advisory auf Full-Disclosure verlinkt auch eine Beispiel-Mailbox, die diesen Fehler aufzeigt. Betroffen sind sowohl die aktuellen stable als auch unstable markierten Versionen von mutt. Einen Workaround beschreibt das Advisory nicht, der Autor schlägt aber einen Quellcodepatch vor, bei dem er sich allerdings der Wirksamkeit nicht sicher ist. mutt-Anwender sollten nach aktualisierten Paketen ihres Linux-Distributors beziehungsweise des Windows-Ports Ausschau halten und bei Verfügbarkeit einspielen.

Quelle und Links : http://www.heise.de/newsticker/meldung/62992

Arbeits.- Testrechner :

Intel® Core™ i7-6700 (4 x 3.40 GHz / 4.00 GHz)
16 GB (2 x 8 GB) DDR4 SDRAM 2133 MHz
250 GB SSD Samsung 750 EVO / 1 TB HDD
ZOTAC Geforce GTX 1080TI AMPExtreme Core Edition 11GB GDDR5
MSI Z170A PC Mate Mainboard
DVD-Brenner Laufwerk
Microsoft Windows 10 Home 64Bit

TT S2 3200 ( BDA Treiber 5.0.1.8 ) + Terratec Cinergy 1200 C ( BDA Treiber 4.8.3.1.8 )