Агент пересылки почты postfix в Debian 3.0 содержит две уязвимости:
- CAN-2003-0468: Postfix может позволить нападающему сканировать отказами
частные сети или использовать демон в качестве инструмента DDoS,
заставляя его соединяться с произвольным сервисом на произвольном
IP-адресе, и либо получать отказ, либо наблюдать за тем, что происходит
в очереди, чтобы сделать выводы относительно статуса попытки доставки
письма.
- CAN-2003-0540: Злонамеренный адрес конверта может 1) вызвать
блокировку менеджера очереди до тех пор, пока этот конверт не будет
из неё удалён и 2) заблокировать демон, слушающий smtp, что приведёт
к отказу в обслуживании.
В текущем стабильном дистрибутиве (woody) эти проблемы исправлены
в версии 1.1.11-0.woody3.
В нестабильном дистрибутиве (sid) эти проблемы будут исправлены
в ближайшее время.
Мы рекомендуем вам обновить пакет postfix.