VulDB: Alt-N MDaemon bis 8.0.3 IMAP Server AUTHENTICATE Denial of Service
Allgemein
scipID: 1631
Betroffen: ALT-N Mdaemon bis 8.0.3
Veröffentlicht: 19.07.2005 (kcope)
Risiko:
kritisch
Eintrag: 85.2% komplett
Erstellt: 25.07.2005
Beschreibung
Die Server-Software Mdaemon ermöglicht das Anbieten der Dienste SMTP, POP3, IMAP4 und LDAP auf UNIX- und Windows-Systemen. Kcope hat einen Fehler in den IMAP-Kommandos AUTHENTICATE LOGIN und AUTHENTICATE CRAM-MD5 gefunden. So kann der Mdaemon bis 8.0.3 zu einer Denial of Service bewegt werden. Es sind keine Details oder ein Exploit zur Schwachstelle bekannt. Ebenso wurde noch kein Bugfix angekündigt. Als Workaround wird empfohlen, den Zugriff zu betroffenen Servern mittels Firewalling zu limitieren. Mitunter wird der Fehler auch in den Datenbanken von OSVDB (18070) und Secunia (SA16097) dokumentiert.
Schwachstellen bei Authentisierungen sind typische Klassiker. Sie erfreuen sich vor allem einem hohen Mass an Beliebtheit, weil jeder Remote-Anwender, der eine Verbindung zum Zielsystem herstellen kann, den Fehler für seine Zwecke ausnutzen könnte. Entsprechend geben die Entwickler von Systemen sehr viel Acht darauf, dass ihre Mechanismen nicht so ohne weiteres überlistet werden können. Deshalb ist es sehr unangenehm für ALT-N, einen solchen Fehler in ihrer Software einzugestehen.
CVSS
Base Score: 6.3 (CVSS2#AV:N/AC:M/Au:S/C:N/I:N/A:C) [?]
| Access Vector | Access Complexity | Authentication | Confidentiality | Integrity | Availability |
|---|---|---|---|---|---|
| Local | High | Multiple | None | None | None |
| Adjacent | Medium | Single | Partial | Partial | Partial |
| Network | Low | None | Complete | Complete | Complete |
Exploiting
Klasse: Denial of Service
Auswirkungen: Komponenten abstürzen lassen
Lokal: Nein
Remote: Ja
Verfügbarkeit: Nein
Gegenmassnahmen
Empfehlung: Firewall
0-Day Time: 0 Tage seit gefunden
Patch: altn.com
Timeline
19.07.2005 | Advisory veröffentlicht
19.07.2005 | OSVDB Eintrag erstellt
25.07.2005 | VulDB Eintrag erstellt
25.07.2005 | VulDB Eintrag aktualisiert
Quellen
Advisory: secunia.com
Person: kcope



















