Została wydana wersja serwera pocztowego Exim 4.97, która zawiera skumulowane poprawki oraz nowe funkcje. Zgodnie z automatycznym badaniem przeprowadzonym w listopadzie na około 700 tysięcy serwerów pocztowych, udział Exim wynosi 58.73% (rok temu 60.90%), Postfix jest używany na 34.86% (32.49%) serwerów pocztowych, Sendmail — 3.46% (3.51%), MailEnable — 1.84% (1.91%), MDaemon — 0.40% (0.42%), Microsoft Exchange — 0.19% (0.20%).
Główne zmiany:
- Wprowadzono narzędzie exim_msgdate do konwersji identyfikatorów wiadomości (message-id) na czytelny format.
- Do mechanizmu testowania ujawniania linii, uruchamianego przy starcie exim z opcją „-be”, dodano możliwość ustawiania zmiennych.
- Dodano zdarzenie generowane po stronie klienta i serwera w przypadku błędu autoryzacji przez SMTP AUTH.
- Dodano zmienną $sender_helo_verified, zawierającą wynik zastosowania ACL „verify = helo”.
- Dodano wsparcie dla zdefiniowanych makr do ujawniania elementów, operatorów, warunków i zmiennych.
- Zapewniono wczesne (przed rozpoczęciem użytkowania) ujawnienie opcji SMTP „max_rcpt”.
- W opcji tls_eccurve dla OpenSSL zapewniono przyjmowanie listy nazw grup.
- Pojedyncze procesy w tle mogą teraz uruchamiać obsługujące kolejki.
- Dodano operator do dzielenia długich linii nagłówków.
- Dodano opcję wiersza poleceń do wyświetlania tylko identyfikatorów wiadomości w kolejce.
- W operatorze ujawnienia ${readsocket} dodano możliwość ustawienia SNI dla TLS.
- W modyfikatorze ACL remove_header dozwolone jest określenie wyrażeń regularnych.
- Dodano zmienną $recipients_list z poprawnie zakodowaną listą odbiorców.
- Zaimplementowano parametr dla log_selector do odzwierciedlenia identyfikatorów przychodzących połączeń.
- Usunięto pięć luk bezpieczeństwa ujawnionych pod koniec września, z których trzy (CVE-2023-42115, CVE-2023-42116, CVE-2023-42117) pozwalają na zdalne wykonanie własnego kodu bez autoryzacji w serwerze procesie z uprawnieniami procesu akceptującego połączenia na 25 porcie sieciowym, a pozostałe dwie (CVE-2023-42114 i CVE-2023-42119) mogą prowadzić do wycieku treści pamięci procesu obsługującego zapytania sieciowe.
Źródło: opennet.ru
