В Evolution найдена уязвимость, позволяющая выполнить код при открытии письма

4 июня 2008 года

В почтовом клиенте Evolution обнаружены две критические уязвимости:

  • "Evolution iCalendar Timezone Buffer Overflow" - выполнение кода злоумышленника в момент открытия специальным образом скомпонованного письма, содержащего приложение в формате iCalendar с некорректными данными в поле часового пояса. Уязвимость проявляется только при отключенном плагине форматирования вывода ITip;
  • "Evolution iCalendar "DESCRIPTION" Property Buffer Overflow" - возможность выполнения кода злоумышленника при попытке ответить из окна "Calendars" на письмо с iCalendar запросом, содержащим слишком длинное значение свойства "DESCRIPTION".

Наличие уязвимостей подтверждено в Evolution 2.22.1 и более ранних версиях. 26 мая был выпущен релиз 2.22.2 в который также не были внесены исправления, так как уведомление разработчикам было отправлено 27 мая.

Источники

править
 
 
Creative Commons
Эта статья содержит материалы из статьи «В Evolution найдена уязвимость, позволяющая выполнить код при открытии письма», опубликованной OpenNET и распространяющейся на условиях лицензии Creative Commons Attribution (CC BY) — указание автора, источник и лицензию.
 
Эта статья загружена автоматически ботом NewsBots в архив и ещё не проверялась редакторами Викиновостей.
Любой участник может оформить статью: добавить иллюстрации, викифицировать, заполнить шаблоны и добавить категории.
Любой редактор может снять этот шаблон после оформления и проверки.

Комментарии

Викиновости и Wikimedia Foundation не несут ответственности за любые материалы и точки зрения, находящиеся на странице и в разделе комментариев.