Злоумышленник, не прошедший проверку подлинности, может привести к сбою процесса входа в ManageSieve, отправив небольшую неверную команду перед аутентификацией. При работе в режиме высокого уровня безопасности (по умолчанию для выпусков сообщества) разрывается только собственное соединение злоумышленника. При работе в высокопроизводительном режиме (по умолчанию для версий Pro) все соединения, обрабатываемые одним и тем же процессом управления входом в систему, завершаются.
Повторная атака может привести к отказу в обслуживании для управления скриптами Sieve. Ограничьте сетевой доступ к сервису ManageSieve только доверенным клиентам. Обновите до неуязвимой версии.
Никаких общедоступных эксплойтов неизвестно.
Показать оригинальное описание (EN)
An unauthenticated attacker can crash the ManageSieve login process by sending a small malformed command before authenticating. If running in high-security mode (default for community releases), only the attacker's own connection is terminated. If running in high-performance mode (default for Pro releases), all connections handled by the same managesieve-login process are terminated. Repeating the attack can cause denial of service for Sieve script management. Restrict network access to the ManageSieve service to trusted clients. Update to non-vulnerable version. No publicly available exploits are known.
Характеристики атаки
Последствия
Строка CVSS v3.1