[TLP:CLEAR] Debian opravuje 1 zranitelnost
Debian vydal opravu pro zranitelnost v softwarovém balíčku Dovecot (IMAP a POP3 server). Oprava je dostupná pro vydání trixie (security) ve verzi 1:2.4.1+dfsg1-6+deb13u1 [1]. Starší verze Debianu, jako jsou bullseye a bookworm, touto zranitelností zasaženy nebyly [2].
Útočníkovi je kvůli nesprávnému použití obecného klíče mezipaměti AUTH_CACHE_KEY_USER namísto klíčů specifických pro jednotlivé databáze umožněno ovlivnit proces ověřování (kolizí záznamů v auth cache) a potenciálně jej obejít [2].
Zranitelnost se nachází v produktu dovecot (debian) ve verzích =1:2.4.1+dfsg1-6.
Více informací:
- CVE-2025-30189 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-287: Improper Authentication at cwe.mitre.org
Zranitelnost byla veřejně oznámena 6. 10. 2025.
Odkazy
Za CESNET-CERTS Michaela Jarošová dne 9. 10. 2025.