このウェブページのスクリーンショットから、以下の脆弱性に関する重要情報を取得できます: 1. 脆弱性番号: - CVE-2024-23185 2. 脆弱性の説明: - 説明:非常に大きなヘッダーにより、メッセージの解析時にリソースが枯渇する。メッセージパーサーは通常、合理的なサイズのヘッダーブロックを読み取ります。ただし、それらをメッセージヘッダーパーサーに渡す際に、パーサーは小さなブロックから「完全な値」バッファを組み立て始めます。完全な値バッファにはサイズ制限がないため、大きなヘッダーは大量のメモリ使用を引き起こします。これは、単一の長いヘッダー行であるか、単一のヘッダーが複数行に分割されているかには依存しません。このバグはDovecotの全バージョンに存在します。 - 影響を受ける製品:Dovecot Pro core 2.3.21、Dovecot Pro core 2.3.21.1、Dovecot Pro core 3.0.0 3. 発見日: - 2024-01-31T11:55:28+01:00 4. 修正日: - 2024-08-21T08:54:02+02:00 5. 脅威: - 受信メールには通常、MTAによって設定されたサイズ制限があるため、最大可能サイズのヘッダーであってもDovecotのvsz制限に収まる可能性があります。したがって、攻撃者はこの手段によってターゲットユーザーに対してDoS(サービス妨害)を行うことはできないかもしれません。ただし、ユーザーはAPPENDコマンドを使用してより大きなメールを送信できるため、自分自身をDoS攻撃で混乱させることができます(ただし、これはバックエンドのパフォーマンスに影響を与える可能性のあるメモリ問題を引き起こす可能性があります)。 6. CVSSスコア: - バージョン:3.1 - ベクター文字列:CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H - 基礎点数:7.5 - 攻撃ベクター:NETWORK - 攻撃の複雑性:LOW - 権限の要件:NONE - ユーザーインタラクション:NONE - 範囲:UNCHANGED - 機密性への影響:NONE - 完全性への影響:NONE - 可用性への影響:HIGH これらの情報は、脆弱性の性質、影響範囲、および修正方法を理解するのに役立ちます。