Nach acht Monaten Entwicklung wurde die Version 4.98 des Mailservers Exim veröffentlicht, die angesammelte Fehlerbehebungen und neue Funktionen enthält. Der Code des Projekts ist in C geschrieben und steht unter der GPLv2+-Lizenz. Gemäß einer automatisierten Umfrage aus dem Juni mit etwa 400.000 Mailservern beträgt der Anteil von Exim 59,06 % (vor einem Jahr 55,93 %), Postfix wird auf 34,68 % (37,40 %) der Mailserver verwendet, Sendmail - 3,42 % (3,45 %), MailEnable - 1,81 % (1,86 %), MDaemon - 0,37 % (0,48 %), Microsoft Exchange - 0,17 % (0,25 %).
Hauptänderungen:
- Eine Sicherheitsanfälligkeit (CVE-2024-39929) wurde behoben, die durch die fehlerhafte Analyse von Dateinamen in E-Mail-Anhängen verursacht wurde. Diese Sicherheitsanfälligkeit ermöglicht es, Filter zu umgehen, bei denen die Variable $mime_filename verwendet wird, und die Übertragung von ausführbaren Dateien in Anhängen zu erreichen, obwohl deren Blockierung in den Einstellungen vorgesehen ist.
- In der ACL, die auf die von der DATA-Anweisung verwendeten Daten gilt, wurde die Verwendung der Bedingung dkim_status erlaubt, die es ermöglicht, das Ergebnis der Überprüfung über den DKIM-Mechanismus (DomainKeys Identified Mail) zu bewerten.
- Mit der Einstellung dkim_verbose, die zusätzliche Debugging-Informationen über die Funktionsweise von DKIM in das Log ausgibt, werden Informationen über digitale Signaturen bereitgestellt.
- In der Option dkim_timestamps, die die Aufnahme von Zeitinformationen in die Signatur steuert, ist die Angabe des Wertes "0" erlaubt, um die aktuelle Zeit hinzuzufügen.
- In der Option recipients_max, die ein Limit für die Anzahl der Empfänger einer Nachricht festlegt, ist die Verwendung von Platzhaltern und Vorlagen erlaubt.
- Bei der Testung von Ausdrücken über den Befehl „exim -be“ wurde die Möglichkeit bereitgestellt, die tainted-Werte (Werte, die von außen stammen, z.B. von dem Absender der Nachricht gesetzt werden) festzulegen.
- Die Unterstützung für die Verarbeitung und Protokollierung des Ereignisses „dns:fail“, das bei einem Anforderungsausfall an DNSBL-Listen auftritt, wurde hinzugefügt.
- In die lookup-Blöcke dsearch wurde die Unterstützung für die Suche nach einem unvollständigen Dateipfad („${lookup {foo/bar} dsearch,key=path {/etc}}“) integriert.
- Das Paket enthält das Tool mailtest zur Überprüfung und Diagnose von SMTP-Verbindungen.
- Die Unterstützung der SMTP-Erweiterung WELLKNOWN wurde implementiert, durch die der SMTP-Server öffentliche Informationen wie Kontaktdaten oder Validierungsparameter beim Empfang an den Client übermitteln kann. TLS-Zertifikat, indem das ACME-Protokoll verwendet wird.
- Die Möglichkeit zur Verwendung von SQLite3 für die Speicherung interner Datenbanken wurde hinzugefügt, zusätzlich zu DBD, NDB, GBDM und TDB. Um SQLite3 vor der Erstellung in Local/Makefile zu verwenden, muss "USE_SQLITE = y" und "DBMLIB = -lsqlite3" angegeben werden.
Quelle: opennet.ru
