La version 4.97 du serveur de messagerie Exim a été publiée, intégrant des corrections accumulées et de nouvelles fonctionnalités. Selon un sondage automatisé de novembre portant sur environ 700 000 serveurs de messagerie, la part de marché d'Exim est de 58,73 % (contre 60,90 % l'année dernière). Postfix est utilisé sur 34,86 % (32,49 %) des serveurs de messagerie, Sendmail — 3,46 % (3,51 %), MailEnable — 1,84 % (1,91 %), MDaemon — 0,40 % (0,42 %), Microsoft Exchange — 0,19 % (0,20 %).
Principales modifications :
- Un utilitaire exim_msgdate a été implémenté pour convertir les identifiants de messages (message-id) en un format lisible.
- Le mécanisme de test de divulgation de lignes, appelé lors du lancement d'exim avec l'option « -be », a été amélioré avec la possibilité de définir des variables.
- Un événement généré côté client a été ajouté et de serveurs en cas d'échec de l'authentification via SMTP AUTH.
- Une variable $sender_helo_verified a été ajoutée, contenant le résultat du contrôle ACL « verify = helo ».
- Le support des macros prédéfinies pour la divulgation des éléments, des opérateurs, des conditions et des variables a été introduit.
- Une divulgation précoce (avant la première utilisation) de l'option SMTP « max_rcpt » a été assurée.
- L'option tls_eccurve pour OpenSSL permet maintenant l'acceptation d'une liste de noms de groupes.
- Les gestionnaires de file d'attente peuvent désormais être lancés à partir d'un seul processus en arrière-plan.
- Un opérateur pour diviser les longues chaînes d'en-têtes a été ajouté.
- Une option de ligne de commande pour afficher uniquement les identifiants de messages dans la file d'attente a été ajoutée.
- L'opérateur de divulgation ${readsocket} a été enrichi de la possibilité de définir SNI pour TLS.
- Dans le modificateur ACL remove_header, il est désormais possible d'indiquer des expressions régulières.
- Une variable $recipients_list a été ajoutée, contenant une liste de destinataires correctement échappée.
- Pour log_selector, un paramètre a été mis en place pour refléter les identifiants des connexions entrantes.
- Cinq vulnérabilités découvertes fin septembre ont été corrigées, dont trois (CVE-2023-42115, CVE-2023-42116, CVE-2023-42117) permettant l'exécution à distance de code sans authentification avec les droits du processus écoutant sur le port réseau 25. Les deux autres (CVE-2023-42114 et CVE-2023-42119) peuvent entraîner des fuites de mémoire du processus traitant les requêtes réseau. le serveur Sortie de la base de données relationnelle et graphes EdgeDB 4.0
Source : opennet.ru
