Debian dla-4556 : dovecot-auth-lua - 安全性更新

medium Nessus Plugin ID 321107

概要

遠端 Debian 主機上缺少一個或多個安全性更新。

說明

遠端 Debian 11 主機已安裝的套件會受到 dla-4556 公告中提及的多個弱點影響。

------------------------------------------------------------------------- Debian LTS 公告 DLA-4556-1 [email protected] https://www.debian.org/lts/security/Guilhem Moulin 2026 年 5 月 1 日 https://wiki.debian.org/LTS-------------------------------------------------------------------------

套件:鴿子 版本: 1:2.3.13+dfsg1-2+deb11u3 CVE 識別碼: CVE-2025-59031 CVE-2025-59032 CVE-2026-0394 CVE-2026-27855 CVE-2026-27856 CVE-2026-27857 CVE-2026-27858 CVE-2026-27859

在 POP3/IMAP 伺服器 dovecot 發現多個漏洞,可導致拒絕服務、資訊洩露、路徑遍歷、身份驗證繞過、重播攻擊或定時旁路攻擊。

CVE-2025-59031

安裝到 dovecot-core/examples 中的 decode2text.sh 範例指令碼被發現以不安全的方式處理 zip 樣式附件。特別是,OOXML 擷取可能會遵循符號連結,並在索引期間讀取意外檔案。指令碼不再安裝。

CVE-2025-59032

據發現,使用文字作為 SASL 初始回應時,ManageSieve AUTHENTICATE 命令會使 ManageSieve 服務當機,進而導致拒絕服務。

CVE-2026-0394

當 dovecot 設定為使用每個網域的 passwd 檔案時,在 passwd-file passdb/userdb 中發現一個傳遞遊走弱點,在某些情況下會無意中讀取 /etc/passwd。如果此檔案包含密碼,則可能會被用來錯誤地進行驗證,或者如果這是 userdb,則可能會錯誤地使系統使用者顯示為有效使用者。

CVE-2026-27855

如果啟用了驗證快取,並且在 passdb 中更改了使用者名稱,則發現 OTP 驗證驅動程式容易受到重播攻擊。因此,能夠觀察 OTP 交換的攻擊者能夠模擬使用者。

CVE-2026-27856

未使用計時安全檢查函式檢查 Doveadm 認證。攻擊者可利用此問題來探索已設定的憑證,進而取得受影響元件的完整存取權。

CVE-2026-27857

據發現,發送過多的括號會導致 imap-login 進程使用過多的內存,從而導致拒絕服務。

CVE-2026-27858

據發現,managesieve-login 進程可能會在驗證期間透過特製訊息配置大量記憶體,從而導致拒絕服務。

CVE-2026-27859

據發現,電子郵件中過多的 RFC 2231 MIME 參數會導致過多的 CPU 使用率,進而導致拒絕服務。Dovecot 現在會限制要處理的參數數量。

對於 Debian 11 bullseye,這些問題已在 .3.13+dfsg1-2+deb11u3 版本 1:2中修復。

建議您升級 dovecot 套件。

如需有關 dovecot 安全性狀態的詳細資訊,請參閱其安全追蹤頁面:
https://security-tracker.debian.org/tracker/dovecot

有關 Debian LTS 安全公告、如何將這些更新套用至您的系統以及常見問題的詳細資訊,請參閱:https://wiki.debian.org/LTSAttachment:signature.ascDescription: PGP signature

Tenable 已直接從 Debian 安全公告擷取前置描述區塊。

請注意,Nessus 並未測試這些問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

升級 dovecot-auth-lua 套件。

另請參閱

https://packages.debian.org/source/bullseye/dovecot

https://security-tracker.debian.org/tracker/CVE-2025-59031

https://security-tracker.debian.org/tracker/CVE-2025-59032

https://security-tracker.debian.org/tracker/CVE-2026-0394

https://security-tracker.debian.org/tracker/CVE-2026-27855

https://security-tracker.debian.org/tracker/CVE-2026-27856

https://security-tracker.debian.org/tracker/CVE-2026-27857

https://security-tracker.debian.org/tracker/CVE-2026-27858

https://security-tracker.debian.org/tracker/CVE-2026-27859

https://security-tracker.debian.org/tracker/source-package/dovecot

Plugin 詳細資訊

嚴重性: Medium

ID: 321107

檔案名稱: debian_DLA-4556.nasl

版本: 1.1

類型: Local

代理程式: unix

已發布: 2026/6/15

已更新: 2026/6/15

支援的感應器: Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Continuous Assessment, Nessus

風險資訊

VPR

風險因素: Low

分數: 3

百分位: 23.73

CVSS v2

風險因素: Medium

基本分數: 5.4

時間性分數: 4

媒介: CVSS2#AV:N/AC:H/Au:N/C:C/I:N/A:N

CVSS 評分資料來源: CVE-2026-27856

CVSS v3

風險因素: Medium

基本分數: 5.9

時間性分數: 5.2

媒介: CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N

時間媒介: CVSS:3.0/E:U/RL:O/RC:C

弱點資訊

CPE: cpe:/o:debian:debian_linux:11.0, p-cpe:/a:debian:debian_linux:dovecot-lmtpd, p-cpe:/a:debian:debian_linux:dovecot-pgsql, p-cpe:/a:debian:debian_linux:dovecot-sqlite, p-cpe:/a:debian:debian_linux:dovecot-pop3d, p-cpe:/a:debian:debian_linux:dovecot-gssapi, p-cpe:/a:debian:debian_linux:dovecot-lucene, p-cpe:/a:debian:debian_linux:dovecot-managesieved, p-cpe:/a:debian:debian_linux:dovecot-submissiond, p-cpe:/a:debian:debian_linux:dovecot-sieve, p-cpe:/a:debian:debian_linux:dovecot-dev, p-cpe:/a:debian:debian_linux:dovecot-core, p-cpe:/a:debian:debian_linux:dovecot-auth-lua, p-cpe:/a:debian:debian_linux:dovecot-ldap, p-cpe:/a:debian:debian_linux:dovecot-mysql, p-cpe:/a:debian:debian_linux:dovecot-imapd, p-cpe:/a:debian:debian_linux:dovecot-solr

必要的 KB 項目: Host/local_checks_enabled, Host/Debian/release, Host/Debian/dpkg-l

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2026/5/1

弱點發布日期: 2026/3/27

參考資訊

CVE: CVE-2025-59031, CVE-2025-59032, CVE-2026-0394, CVE-2026-27855, CVE-2026-27856, CVE-2026-27857, CVE-2026-27858, CVE-2026-27859