]> Pileus Git - ~andy/fetchmail/blob - website/security.html
Fix typo in CVE URLs that rendered two new links useless.
[~andy/fetchmail] / website / security.html
1 <!DOCTYPE HTML PUBLIC "-//W3C//DTD HTML 4.01 Transitional//EN"
2     "http://www.w3.org/TR/html4/loose.dtd">
3 <html>
4 <head>
5 <link rel="stylesheet" href="sitestyle.css" type="text/css">
6 <meta name="description" content="The Fetchmail Project">
7 <meta name="keywords" content="fetchmail, pop3, imap, email, mail">
8 <meta name="MSSmartTagsPreventParsing" content="TRUE">
9 <meta http-equiv="Content-Type" content="text/html; charset=iso-8859-1">
10 <title>Fetchmail</title>
11 </head>
12 <body>
13 <div id="Header">
14 <table width="100%" cellpadding="0" summary="Canned page header">
15 <tr>
16 <td>Fetchmail</td>
17 <td align="right"><!-- update date -->2012-08-30</td>
18 </tr>
19 </table>
20 </div>
21
22 <div id="Menu">
23         <hr>
24         <a href="index.html" title="Main">Main</a><br>
25         <a href="fetchmail-features.html">Features</a><br>
26         <a href="fetchmail-man.html">Manual</a><br>
27         <a href="fetchmail-FAQ.html" title="Fetchmail FAQ">FAQ</a><br>
28         <a href="fetchmail-FAQ.pdf" title="Fetchmail FAQ as PDF">FAQ (PDF)</a><br>
29         <a href="design-notes.html">Design Notes</a><br>
30         <a href="http://developer.berlios.de/project/showfiles.php?group_id=1824">Download</a><br>
31         Security/Errata<br>
32         <a href="http://gitorious.org/fetchmail/fetchmail/">Development</a><br>
33         <a href="http://developer.berlios.de/projects/fetchmail/">Project Page</a><br>
34         <hr>
35 </div>
36
37 <div id="Content">
38
39     <h1>Fetchmail Security and Errata Information</h1>
40     <p>These security issues (listed immediately below) and critical
41     issues have become
42     known to the fetchmail maintainer to the date mentioned above.</p>
43
44     <p>Note that fetchmail 6.2.X and older are no longer supported and contain
45     some of the problems mentioned below, even if they aren't mentioned
46     in the security announcements:</p>
47     <ul>
48         <li><a name="cve-2012-3482"
49             href="http://web.nvd.nist.gov/view/vuln/Detail?vulnId=CVE-2012-3482">CVE-2012-3482:</a>
50         Fetchmail could <a href="fetchmail-SA-2012-02.txt">crash and
51             possibly reveal fragments of confidential data</a> during
52         NTLM authentication.</li>
53         <li><a name="cve-2011-3389"
54             href="http://web.nvd.nist.gov/view/vuln/Detail?vulnId=CVE-2011-3389">CVE-2011-3389:</a>
55             <a href="fetchmail-SA-2012-01.txt">Fetchmail was vulnerable
56                 to chosen-plaintext attacks against cipher block
57                 chaining initialization vectors because it disabled an
58                 OpenSSL countermeasure against this attack.</a>
59         </li>
60         <li><a name="cve-2011-1947"
61             href="http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2011-1947">CVE-2011-1947:</a>
62         Fetchmail <a href="fetchmail-SA-2011-01.txt"> could hang for
63             indefinite amounts of time during STARTTLS negotiations</a>,
64         causing mail fetches to stall. This was a long-standing bug
65         fixed in release 6.3.20.</li>
66         <li><a name="fetchmail-EN-2010-03">EN-2010-03</a>: Fetchmail <a href="fetchmail-EN-2010-03.txt">fails
67             POP3/IMAP authentication by not performing SASL AUTH
68             properly.</a> This was a long-standing bug fixed in release
69         6.3.18.</li>
70         <li><a name="cve-2010-1167"
71             href="http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2010-1167">CVE-2010-1167:</a>
72         Fetchmail <a href="fetchmail-SA-2010-02.txt">could exhaust all
73             available memory and abort on certain computers (for
74             instance Linux) in multibyte locales (for instance UTF-8)
75             when dumping malformed headers in debug (-v -v) mode.</a>
76         This bug was introduced long before 6.0.0 and has been fixed in
77         release 6.3.17.</li>
78         <li><a name="cve-2010-0562"
79             href="http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2010-0562">CVE-2010-0562:</a> Fetchmail <a href="fetchmail-SA-2010-01.txt">would overrun the heap when displaying X.509 TLS/SSL certificates with characters with high bit set in verbose mode on platforms where char is a signed type.</a> This bug was introduced in release 6.3.11 and has been fixed in release 6.3.14.</li>
80         <li><a name="cve-2009-2666" href="http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2009-2666">CVE-2009-2666:</a> Fetchmail <a href="fetchmail-SA-2009-01.txt">was found to validate SSL/TLS X.509 certificates improperly and allow man-in-the-middle-attacks to go undetected.</a> This bug has been fixed in release 6.3.11. For previous versions, use the <a href="fetchmail-SA-2009-01.txt">patch contained in the security announcement.</a></li>
81         <li><a name="cve-2008-2711" href="http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2008-2711">CVE-2008-2711:</a> Fetchmail can <a href="fetchmail-SA-2008-01.txt">crash in verbose mode when logging long message headers.</a> This bug has been fixed in release 6.3.9. For 6.3.8, use the <a href="fetchmail-SA-2008-01.txt">patch contained in the security announcement.</a></li>
82         <li><a name="cve-2007-4565" href="http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2007-4565">CVE-2007-4565:</a> Fetchmail can <a href="fetchmail-SA-2007-02.txt">crash when the SMTP server refuses a warning message generated by fetchmail.</a> This bug was introduced in fetchmail 4.6.8 and has been fixed in release 6.3.9. For 6.3.8, use the <a href="fetchmail-SA-2007-02.txt">patch contained in this security announcement.</a></li>
83         <li><a href="http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2007-1558">CVE-2007-1558:</a> Fetchmail's APOP client was found to <a href="fetchmail-SA-2007-01.txt">validate APOP challenges insufficiently, making man-in-the-middle attacks on APOP secrets unnecessarily easier than need be.</a> This bug was long-standing, fetchmail 6.3.8 and newer validate the APOP challenge more strictly.</li>
84         <li><a href="http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2006-5974">CVE-2006-5974:</a> Fetchmail was found to <a href="fetchmail-SA-2006-03.txt">crash when refusing a message that was bound to be delivered by an MDA.</a> This bug was introduced into fetchmail 6.3.5 and fixed in 6.3.6.</li>
85         <li><a href="http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2006-5867">CVE-2006-5867:</a> Fetchmail was found to <a href="fetchmail-SA-2006-02.txt">omit TLS or send the password in clear text despite the configuration stating otherwise.</a> This was a long-standing bug reported by Isaac Wilcox, fixed in fetchmail 6.3.6. There will be no 6.2.X releases to fix this bug in 6.2.X.</li>
86         <li><a href="http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2006-0321">CVE-2006-0321:</a> Fetchmail was found to <a href="fetchmail-SA-2006-01.txt">crash after bouncing a message with bad addresses. This bug was introduced with fetchmail 6.3.0 and fixed in fetchmail 6.3.2.</a></li>
87         <li><a href="http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2005-4348">CVE-2005-4348:</a> Fetchmail was found to contain <a href="fetchmail-SA-2005-03.txt">a bug (null pointer dereference) that can be exploited to a denial of service attack</a> when fetchmail runs in multidrop mode. 6.2.5.5 and 6.3.1 have this bug fixed.</li>
88         <li><a href="http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2005-3088">CVE-2005-3088:</a> Fetchmailconf was found to <a href="fetchmail-SA-2005-02.txt">open the configuration files world-readable, writing data to them, and only then tightening up permissions</a>, which may cause password information to be visible to other users. This bug affected fetchmail 6.2.0, 6.2.5 and 6.2.5.2.  The bug is fixed in fetchmail 6.2.5.4 and 6.3.0.</li>
89         <li><a href="http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2005-2335">CVE-2005-2335:</a> Fetchmail was found to contain a <a href="fetchmail-SA-2005-01.txt">remotely exploitable code injection vulnerability (potentially privileged code)</a> in the POP3 code, affecting both the 6.2.0 and 6.2.5 releases. 6.2.5.2, 6.2.5.4 and 6.3.0 have got this bug fixed. (Other versions have not been checked if they contain this bug.)</li>
90 </ul>
91
92 <p style="font-size:100%"><strong>Please <a
93         href="http://developer.berlios.de/project/showfiles.php?group_id=1824">update
94         to the newest fetchmail version</a>.</strong></p>
95 </div>
96 </body>
97 </html>