È disponibile il rilascio della piattaforma per il filtraggio dello spam — SpamAssassin 3.4.5. SpamAssassin implementa un approccio completo nella decisione di bloccare: il messaggio è sottoposto a una serie di controlli (analisi contestuale, liste nere e bianche DNSBL, classificatori bayesiani addestrabili, verifica delle firme, autenticazione del mittente tramite SPF e DKIM, ecc.). Dopo la valutazione del messaggio con diversi metodi, si accumula un certo coefficiente di peso. Se il coefficiente calcolato supera una certa soglia, il messaggio viene bloccato o contrassegnato come spam. Sono supportati strumenti di aggiornamento automatico delle regole di filtraggio. Il pacchetto può essere utilizzato sia su sistemi client che server. Il codice di SpamAssassin è scritto in Perl e distribuito con licenza Apache.
Nel nuovo rilascio è stata rimossa una vulnerabilità (CVE-2020-1946) che consente a un attaccante di eseguire comandi di sistema su server in caso di installazione di regole di blocco non verificate, ottenute da fonti esterne.
Tra le modifiche non correlate alla sicurezza si segnala il miglioramento delle prestazioni dei plugin OLEVBMacro e AskDNS, il miglioramento del processo di mappatura dei dati negli header Received e EnvelopeFrom, le correzioni nello schema SQL userpref, il miglioramento del codice per i controlli in rbl e hashbl e la risoluzione dei problemi con i tag TxRep.
Si segnala che lo sviluppo della serie 3.4.x è terminato e non saranno ulteriori modifiche apportate a questo ramo. È fatta eccezione solo per le correzioni di vulnerabilità, nel caso in cui sorgano, verrà rilasciata la versione 3.4.6. Tutte le attività degli sviluppatori sono concentrate sullo sviluppo del ramo 4.0, che implementerà un'integrazione completa della gestione UTF-8.
Fonte: opennet.ru
