Nach acht Monaten Entwicklung wurde die Version 4.98 des Mailservers Exim veröffentlicht, die angesammelte Fehlerbehebungen und neue Funktionen enthÀlt. Der Code des Projekts ist in C geschrieben und steht unter der GPLv2+-Lizenz. GemÀà einer automatisierten Umfrage aus dem Juni mit etwa 400.000 Mailservern betrÀgt der Anteil von Exim 59,06 % (vor einem Jahr 55,93 %), Postfix wird auf 34,68 % (37,40 %) der Mailserver verwendet, Sendmail - 3,42 % (3,45 %), MailEnable - 1,81 % (1,86 %), MDaemon - 0,37 % (0,48 %), Microsoft Exchange - 0,17 % (0,25 %).
HauptÀnderungen:
- Eine SicherheitsanfĂ€lligkeit (CVE-2024-39929) wurde behoben, die durch die fehlerhafte Analyse von Dateinamen in E-Mail-AnhĂ€ngen verursacht wurde. Diese SicherheitsanfĂ€lligkeit ermöglicht es, Filter zu umgehen, bei denen die Variable $mime_filename verwendet wird, und die Ăbertragung von ausfĂŒhrbaren Dateien in AnhĂ€ngen zu erreichen, obwohl deren Blockierung in den Einstellungen vorgesehen ist.
- In der ACL, die auf die von der DATA-Anweisung verwendeten Daten gilt, wurde die Verwendung der Bedingung dkim_status erlaubt, die es ermöglicht, das Ergebnis der ĂberprĂŒfung ĂŒber den DKIM-Mechanismus (DomainKeys Identified Mail) zu bewerten.
- Mit der Einstellung dkim_verbose, die zusĂ€tzliche Debugging-Informationen ĂŒber die Funktionsweise von DKIM in das Log ausgibt, werden Informationen ĂŒber digitale Signaturen bereitgestellt.
- In der Option dkim_timestamps, die die Aufnahme von Zeitinformationen in die Signatur steuert, ist die Angabe des Wertes "0" erlaubt, um die aktuelle Zeit hinzuzufĂŒgen.
- In der Option recipients_max, die ein Limit fĂŒr die Anzahl der EmpfĂ€nger einer Nachricht festlegt, ist die Verwendung von Platzhaltern und Vorlagen erlaubt.
- Bei der Testung von AusdrĂŒcken ĂŒber den Befehl âexim -beâ wurde die Möglichkeit bereitgestellt, die tainted-Werte (Werte, die von auĂen stammen, z.B. von dem Absender der Nachricht gesetzt werden) festzulegen.
- Die UnterstĂŒtzung fĂŒr die Verarbeitung und Protokollierung des Ereignisses âdns:failâ, das bei einem Anforderungsausfall an DNSBL-Listen auftritt, wurde hinzugefĂŒgt.
- In die lookup-Blöcke dsearch wurde die UnterstĂŒtzung fĂŒr die Suche nach einem unvollstĂ€ndigen Dateipfad (â${lookup {foo/bar} dsearch,key=path {/etc}}â) integriert.
- Das Paket enthĂ€lt das Tool mailtest zur ĂberprĂŒfung und Diagnose von SMTP-Verbindungen.
- Die UnterstĂŒtzung der SMTP-Erweiterung WELLKNOWN wurde implementiert, durch die der SMTP-Server öffentliche Informationen wie Kontaktdaten oder Validierungsparameter beim Empfang an den Client ĂŒbermitteln kann. TLS-Zertifikat, indem das ACME-Protokoll verwendet wird.
- Die Möglichkeit zur Verwendung von SQLite3 fĂŒr die Speicherung interner Datenbanken wurde hinzugefĂŒgt, zusĂ€tzlich zu DBD, NDB, GBDM und TDB. Um SQLite3 vor der Erstellung in Local/Makefile zu verwenden, muss "USE_SQLITE = y" und "DBMLIB = -lsqlite3" angegeben werden.
Quelle: opennet.ru
