package/dovecot: security bump to version 2.3.9.3
authorPeter Korsgaard <peter@korsgaard.com>
Thu, 13 Feb 2020 20:19:32 +0000 (21:19 +0100)
committerPeter Korsgaard <peter@korsgaard.com>
Sat, 15 Feb 2020 10:50:40 +0000 (11:50 +0100)
commit250535975d1f700a54c97cd31f4032b8cee5b52e
tree772f8eedd8b57ac1d098f31727490135aeab1554
parent25b1dc4613326b1b2674ab07484993991ab90886
package/dovecot: security bump to version 2.3.9.3

Fixes the following security issues:

- CVE-2020-7046: Truncated UTF-8 can be used to DoS submission-login and
  lmtp processes
  lib-smtp doesn't handle truncated command parameters properly, resulting
  in infinite loop taking 100% CPU for the process.  This happens for LMTP
  (where it doesn't matter so much) and also for submission-login where
  unauthenticated users can trigger it.

- CVE-2020-7957: Specially crafted mail can crash snippet generation
  Snippet generation crashes if:
  - message is large enough that message-parser returns multiple body
    blocks
  - The first block(s) don't contain the full snippet (e.g.  full of
    whitespace)
  - input ends with '>'

Signed-off-by: Peter Korsgaard <peter@korsgaard.com>
package/dovecot/dovecot.hash
package/dovecot/dovecot.mk