Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en STARTTLS en Kerio Connect (CVE-2011-1506)

Gravedad CVSS v2.0:
MEDIA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
22/03/2011
Última modificación:
17/08/2017

Descripción

La implementación STARTTLS en Kerio Connect v7.1.4 build 2985 y MailServer v6.x no restringe de forma adecuada el búfer I/O, lo que permite atacantes "man-in-the-middle" insertar comandos en las sesiones SMTP cifrado mediante el envío de un comando de texto plano que se procesa después de TLS en su lugar, en relación con un ataque "inyección de comandos de texto claro", un problema similar a CVE-2011-0411. NOTA: algunos de estos detalles han sido obtenidos de información de terceros.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:kerio:connect:7.1.4:*:*:*:*:*:*:*
cpe:2.3:a:kerio:kerio_mailserver:5.0:*:*:*:*:*:*:*
cpe:2.3:a:kerio:kerio_mailserver:5.1:*:*:*:*:*:*:*
cpe:2.3:a:kerio:kerio_mailserver:5.1.1:*:*:*:*:*:*:*
cpe:2.3:a:kerio:kerio_mailserver:5.6.3:*:*:*:*:*:*:*
cpe:2.3:a:kerio:kerio_mailserver:5.6.4:*:*:*:*:*:*:*
cpe:2.3:a:kerio:kerio_mailserver:5.6.5:*:*:*:*:*:*:*
cpe:2.3:a:kerio:kerio_mailserver:5.7.0:*:*:*:*:*:*:*
cpe:2.3:a:kerio:kerio_mailserver:5.7.1:*:*:*:*:*:*:*
cpe:2.3:a:kerio:kerio_mailserver:5.7.2:*:*:*:*:*:*:*
cpe:2.3:a:kerio:kerio_mailserver:5.7.3:*:*:*:*:*:*:*
cpe:2.3:a:kerio:kerio_mailserver:5.7.4:*:*:*:*:*:*:*
cpe:2.3:a:kerio:kerio_mailserver:5.7.5:*:*:*:*:*:*:*
cpe:2.3:a:kerio:kerio_mailserver:5.7.6:*:*:*:*:*:*:*
cpe:2.3:a:kerio:kerio_mailserver:5.7.7:*:*:*:*:*:*:*