The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Обновление Exim 4.94.2 с устранением 10 удалённо эксплуатируемых уязвимостей, opennews (ok), 04-Май-21, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


14. "Обновление Exim 4.94.2 с устранением 10 удалённо эксплуатиру..."  +/
Сообщение от universite (ok), 05-Май-21, 01:43 
Такого комплекта дыр у почтовика давно не было.
Используйте sendmail!
Ответить | Правка | Наверх | Cообщить модератору

55. "Обновление Exim 4.94.2 с устранением 10 удалённо эксплуатиру..."  +1 +/
Сообщение от YetAnotherOnanym (ok), 05-Май-21, 11:52 
У него же страшный и ужасный sendmail.cf! Это ж надо прочитать "Sendmail Installation and Operation Guide", а это слишком сложно!
Ответить | Правка | Наверх | Cообщить модератору

66. "Обновление Exim 4.94.2 с устранением 10 удалённо эксплуатиру..."  +/
Сообщение от пох. (?), 05-Май-21, 13:44 
Ну вот ты прочитал? Тогда расскажи мне, как в сендмэйле банально проверить на входящем релее наличие адреса пользователя в ldap без костылей и подпорок? Нет, доставлять будет не этот сендмэйл, но реджект надо отправить на нем, чтобы не слать потом писем на ни в чем не виноватых постмастеров поддельных from.

Хммм... хотя, предположим на минуточку, что локальная доставка - тоже sendmail. По какой-то причине до нас все же долетело письмо с невалидным from (не разрешененный spf источник и валидный указатель в dkms с reject/notify на другой совсем адрес). Как НЕ отправлять непрошенных dsn/отправлять только нужное и куда положено?

Я понимаю, что в 2004м году редкий боевой п-с додумался бы до первого, и тем более никто не мог подумать о втором. Но сейчас-то что делать?

P.S. всеми любимый поцфикс, afair, до сих пор первое только костылями, пригодными только для локалхоста, а второе вообще никак? Ну ок, продаваны ironport не зря паркуют свой линкольн около пятиэтажной виллы в гейареа.


Ответить | Правка | Наверх | Cообщить модератору

76. "Обновление Exim 4.94.2 с устранением 10 удалённо эксплуатиру..."  +/
Сообщение от YetAnotherOnanym (ok), 05-Май-21, 15:00 
Смотря что считать костылями. Первое, что приходит на ум - найти (или, в крайнем случае, написать) прокладку, которая будет через милтер брать энвилопный адрес и проверять на валидность.
А вторую задачу вообще не понял - если мы точно знаем, что адрес from инвалидный - дискард и всё. Или задача состоит в том, чтобы определить валидность?
Ответить | Правка | Наверх | Cообщить модератору

78. "Обновление Exim 4.94.2 с устранением 10 удалённо эксплуатиру..."  +/
Сообщение от пох. (?), 05-Май-21, 15:07 
Ну то есть чудовищный набор костылей и подпорок, внешних по отношению к mta, да еще и milter-based - то есть стопудов неосиляемый, если только за тебя это уже кто-то не сделал (что маловероятно, ибо никому кроме сендмэйла не нужно, а те васяны от старости уже подохли) и весьма чреватый не то что дырками, а просто крэшами под нагрузкой (привет идиотии пихавших мультитредовый милтер в сендмэйл)

Ну о чем, собственно, и речь. И да, что будем делать с dsn нетуда? Это ты никаким milter'ом не осилишь.

Ответить | Правка | Наверх | Cообщить модератору

85. "Обновление Exim 4.94.2 с устранением 10 удалённо эксплуатиру..."  +/
Сообщение от YetAnotherOnanym (ok), 05-Май-21, 17:47 
Не знаю насчёт чудовищности, но внешний по отношению к мта - это, имхо, правильно, ровно так же, как вне мта почта проверяется на спам и малварь. А насчёт крашей - когда у нас юзеры ловили вируса, который ставил спамагента, LA на машине со спамассассином мог подскочить до нескольких сотен, потом скрипт блочил IP абонента и LA опускался до нормы. Крашей не было, бэкскеттера тоже.
Насчёт дсн - смотреть надо. По идее, мта, спамобойка и все, через кого письмо прошло, должны свои X-заголовки вставлять, по ним можно что-то решать.
Ответить | Правка | Наверх | Cообщить модератору

96. "Обновление Exim 4.94.2 с устранением 10 удалённо эксплуатиру..."  +1 +/
Сообщение от пох. (?), 05-Май-21, 22:19 
Ну действительно, ведь к мта задача обработки,с-ко, СЕССИИ - не имеет ни малейшего отношения. Давайте при открытом tcp соединении вызовем стосорок нескучных интерфейсов (из fork&exec mta причем!) и пусть весь мир подождет.

> По идее, мта, спамобойка и все, через кого письмо прошло, должны свои X-заголовки вставлять

причем тут заголовки? Это опять обработка сессии. Только на конечном релее получателя. Доставить письмо не получается - надо сообщить об этом отправителю (на этот раз - отправителю, а не промежуточному mta, он тут непричем). Ой, нет, не надо - тут фейковый from, и отправитель прицельно просит не сообщать ему о каждой рассылке с его подделанных адресов.

Ну устарел немножко сендмэйл, устарел, с 2004го года мир изменился. А боевой п-с растерял боевой задор, поди и не стоит на парней у него уже, поэтому поправить уже ничего не может.

Пенсия, дача, рыбалка. И его mta тоже уже пора на покой.

Ответить | Правка | Наверх | Cообщить модератору

108. "Обновление Exim 4.94.2 с устранением 10 удалённо эксплуатиру..."  +/
Сообщение от YetAnotherOnanym (ok), 06-Май-21, 09:53 
Отработать сессию - это (в данном случае) ответить на "rcpt to:", а вот как принять решение о том, что ответить - это уже решает mta, и тут полностью всё в руках его автора - реализовать все необходимые алгоритмы в самом mta, или сделать возможность делегировать этот вопрос стороннему ПО по усмотрению админа (например, у кого-то имена привязяны к какому-нибудь радиусу или таках+ - их поддержку тоже в мта запихивать?).
Насчёт бэкскеттера потом, щас працюваты треба.
Ответить | Правка | Наверх | Cообщить модератору

80. "Обновление Exim 4.94.2 с устранением 10 удалённо эксплуатиру..."  –2 +/
Сообщение от slepnoga (??), 05-Май-21, 15:15 
Мильтер.
У тебя каша в бОшке.
Postfix это рутер и  framework, exim комбайн с перловкой и кроном.
В домильтерную эпоху тоже справлялся.
Ответить | Правка | К родителю #66 | Наверх | Cообщить модератору

111. "Обновление Exim 4.94.2 с устранением 10 удалённо эксплуатиру..."  +1 +/
Сообщение от xm (ok), 06-Май-21, 10:51 
> Ну ок, продаваны ironport не зря паркуют свой линкольн около пятиэтажной виллы в гейареа.

Мы тут заканчиваем проект перевода большой коммерческой системы с Ironport на Exim с сохранением всех функций и автоматической конвертацией policies первого в ACL последнего.
Могу сказать, что Exim легко покрывает функции Ironport по-крайней мере в том объёме, который используется заказчиком.
В результате ребята будут экономить миллионы не рублей ежегодно.

Ответить | Правка | К родителю #66 | Наверх | Cообщить модератору

119. "Обновление Exim 4.94.2 с устранением 10 удалённо эксплуатиру..."  +/
Сообщение от liggtspeed (?), 07-Май-21, 01:57 
Ага. И с каждым новым апдейтом экзима, правим конфиги. Потому как старые, вдруг резко перестают работать..
Ответить | Правка | Наверх | Cообщить модератору

126. "Обновление Exim 4.94.2 с устранением 10 удалённо эксплуатиру..."  +/
Сообщение от xm (ok), 07-Май-21, 11:18 
Учитесь писать их так, чтобы править ничего не требовалось.
Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру