Fetchmail多个密码信息泄露漏洞

- AV AC AU C I A
发布: 2025-04-13
修订: 2025-04-13

Fetchmail是一款多功能的IMAP和POP客户程序。 Fetchmail存在设计问题,远程攻击者可以利用漏洞可能获得用户密码敏感信息。 具体问题如下: -sslcertck/sslfingerprint选项本来必须应用到"sslproto tls1"来迫使使用TLS协商,但程序没有。 -在配置文件中即使使用"sslproto tls1",但如果STLS/STARTTLS没有使用,获取邮件也是明文过程。 -无论TLS选项是否采用,POP3的抓取完全忽略TLS,因为在检查STLS支持前没有可靠的发送CAPA,而CAPA是STLS所必须的。无论CAPA是否检测到,依靠的是"auth"选项。 -POP3可以退回到使用明文密码,即使配置使用了强壮的验证方式。 -如果强壮验证方式或TLS请求提交给POP2,POP2不做任何处理。 OpenPKG OpenPKG Stable OpenPKG OpenPKG E1.0-Solid OpenPKG OpenPKG Current OpenPKG OpenPKG 2-Stable-20061018 Eric Raymond Fetchmail 6.3.1 -rc1 Eric Raymond Fetchmail 6.3.1 Eric Raymond Fetchmail 6.3 .0 Eric Raymond Fetchmail 6.2.9 -rc6 Eric Raymond Fetchmail 6.2.6 -pre7 Eric Raymond Fetchmail 6.2.5 .5 Eric Raymond Fetchmail 6.2.5 .4 Eric Raymond Fetchmail 6.2.5 .2 Eric Raymond Fetchmail 6.2.5 .1 Eric Raymond Fetchmail 6.2.5 + MandrakeSoft Corporate Server 3.0 x86_64 + MandrakeSoft Corporate Server 3.0 + MandrakeSoft Linux Mandrake 10.2 x86_64 + MandrakeSoft Linux Mandrake 10.2 + MandrakeSoft...

0%
暂无可用Exp或PoC
当前有0条受影响产品信息