Après plus de 6 ans depuis la dernière mise à jour la sortie du programme de livraison et de redirection d'e-mails , permettant de récupérer des e-mails en utilisant les protocoles et extensions POP2, POP3, RPOP, APOP, KPOP, IMAP, ETRN et ODMR, de filtrer la correspondance reçue, de distribuer les messages d'un seul compte à plusieurs utilisateurs et de rediriger vers des boîtes aux lettres locales ou via SMTP vers un autre serveur (fonctionnant comme un passerelle POP/IMAP-to-SMTP). Le code du projet est écrit en C et sous licence GPLv2. Le support de la branche fetchmail 6.3.X est totalement arrêté.
Parmi :
- Ajout du support TLS 1.1, 1.2 et 1.3 (—sslproto {tls1.1+|tls1.2+|tls1.3+}). Inclus par défaut dans la compilation avec OpenSSL (nécessite au minimum la branche 1.0.2, et pour TLSv1.3 — 1.1.1). Prise en charge de SSLv2 interrompue. Par défaut, lors de STLS/STARTTLS, TLSv1.1 est annoncé à la place de SSLv3 et TLSv1.0. Pour revenir à SSLv3, il est nécessaire d'utiliser OpenSSL avec le support de SSLv3 activé et de lancer fetchmail avec l'option « —sslproto ssl3+ ».
- Le mode de vérification des certificats SSL est activé par défaut (—sslcertck). Pour désactiver la vérification, il faut maintenant spécifier clairement l'option « —nosslcertck » ;
- Le support de très anciens compilateurs C est interrompu. Pour la compilation, un compilateur supportant la norme SUSv3 publiée en 2002 (Single Unix Specification v3, sous-ensemble de POSIX.1-2001 avec extensions XSI) est maintenant nécessaire ;
- Efficacité accrue du suivi des UID (mode « —keep UID ») lors de la distribution des messages à partir de la boîte mail via POP3 ;
- Nombreuses améliorations liées au support des connexions sécurisées ;
- Correction d'une vulnérabilité qui pouvait entraîner un dépassement de tampon dans le code d'authentification via GSSAPI lors de la manipulation de noms d'utilisateur dépassant 6000 caractères.
La vulnérabilité a été confirmée dans de nombreuses images officielles Docker, y compris les images couchbase, elasticsearch, flink, solr, storm, etc. la version 6.4.1 avec correction de deux régressions (une correction incomplète de l'erreur debian 941129 a entraîné l'impossibilité de trouver les fichiers de configuration de fetchmail dans certains cas et un problème avec _FORTIFY_SOURCE lorsque PATH_MAX est supérieur au minimum _POSIX_PATH_MAX).
Source : opennet.ru
