Après huit mois de développement, la version 4.98 du serveur de messagerie Exim est publiée, incluant les corrections accumulées et de nouvelles fonctionnalités. Le code du projet est écrit en langage C et est distribué sous la licence GPLv2+. Selon un sondage automatisé de juin portant sur environ 400 000 serveurs de messagerie, la part d'Exim est de 59,06 % (contre 55,93 % l'année dernière), Postfix est utilisé sur 34,68 % (37,40 %) des serveurs de messagerie, Sendmail — 3,42 % (3,45 %), MailEnable — 1,81 % (1,86 %), MDaemon — 0,37 % (0,48 %), Microsoft Exchange — 0,17 % (0,25 %).
Principales modifications :
- Une vulnérabilité (CVE-2024-39929) a été corrigée, causée par une analyse incorrecte des noms de fichiers dans les pièces jointes. Cette vulnérabilité permet aux filtres utilisant la variable $mime_filename d'être contournés et permet le transfert de fichiers exécutables en pièces jointes, malgré leur blocage dans les paramètres.
- Dans l'ACL applicable aux données, la variable DATA permet d'utiliser la condition dkim_status, permettant d'évaluer le résultat de la vérification via le mécanisme DKIM (DomainKeys Identified Mail).
- Avec l'activation du paramètre dkim_verbose, qui enregistre des informations de débogage supplémentaires sur le fonctionnement de DKIM, des informations sur les signatures numériques sont désormais fournies.
- Dans le paramètre dkim_timestamps, qui gère l'inclusion d'informations temporelles dans la signature, il est désormais possible d'indiquer la valeur «0» pour ajouter l'heure actuelle.
- Dans le paramètre recipients_max, qui définit la limite du nombre de destinataires pour un message, l'utilisation de substitutions et de modèles est autorisée.
- Lors des tests des expressions via la commande «exim -be», il est désormais possible de définir des valeurs tainted (valeurs reçues de l'extérieur, par exemple, celles définies par l'expéditeur du courriel).
- Ajout de la prise en charge du traitement et de l'enregistrement dans les logs de l'événement «dns:fail», qui survient lors d'une défaillance de la requête aux listes DNSBL.
- Dans les blocs de recherche dlookup, la prise en charge de la recherche par chemin de fichier incomplet a été ajoutée («${lookup {foo/bar} dsearch,key=path {/etc}}»).
- L'outil mailtest a été inclus pour tester et diagnostiquer les connexions SMTP.
- Prise en charge de l'extension SMTP WELLKNOWN, par laquelle le serveur SMTP peut transmettre des informations publiques au client, telles que des coordonnées ou des paramètres de vérification lors de la réception certificat TLS, en utilisant le protocole ACME.
- Ajout de la possibilité d'utiliser SQLite3 pour stocker des bases de données internes, en plus de DBD, NDB, GBDM et TDB. Pour utiliser SQLite3, il faut spécifier «USE_SQLITE = y» et «DBMLIB = -lsqlite3» dans le fichier Local/Makefile avant la compilation.
Source : opennet.ru
