|
2.5, пох. (?), 13:28, 20/05/2020 [^] [^^] [^^^] [ответить]
| +7 +/– |
> Таки Бернштейн выплатит $1000?
он жадный, опять отмажется, что мол qmail-local не qmail, корова не моя, рут не рут, и вообще в 2005м надо было приходить.
| |
|
1.6, Аноним (6), 13:44, 20/05/2020 [ответить] [﹢﹢﹢] [ · · · ]
| +2 +/– |
А есть какие-нибудь современные, относительно надежные почтовые серверы, без длинного шлейфа костылей и отпечатков различных эпох в коде?
| |
|
|
|
|
5.84, Аноним (-), 13:38, 23/05/2020 [^] [^^] [^^^] [ответить]
| +/– |
> Находят и исправляют.
В qmail весь список небось короче чем у этого CVE-2019-* ;)
| |
|
|
|
2.37, nemo (??), 16:56, 20/05/2020 [^] [^^] [^^^] [ответить]
| +1 +/– |
chasquid. относительная надежность сторонним аудитом, правда, не проверялась.
| |
2.41, Z (??), 18:14, 20/05/2020 [^] [^^] [^^^] [ответить]
| –1 +/– |
Из бесплатных postfix безусловно хорош
Из платных Echange, но он не к OpenNET :)
| |
2.46, Аноним (46), 19:30, 20/05/2020 [^] [^^] [^^^] [ответить]
| +1 +/– |
А есть какие-нить современный SMTP-сервер, рожденный не более месяца назад? Ну что за бред то? ВСе надежные и проверенные решения имеют солидный возраст. Единственное что приходит на ум - OpenSMTP, но я не знаю насколько он функционален.
| |
|
3.47, Онаним (?), 19:43, 20/05/2020 [^] [^^] [^^^] [ответить]
| +3 +/– |
Вообще MTA это не то место, где место стильно-модно-молодёжным хипстерским решениям. Это основа коммуникации, тaщемта
| |
|
|
3.74, Аноним (74), 11:47, 21/05/2020 [^] [^^] [^^^] [ответить]
| +5 +/– |
Он не современный, у него длинный шлейф из костылей и отпечатки разных эпох в коде
| |
|
4.85, Аноним (-), 13:40, 23/05/2020 [^] [^^] [^^^] [ответить]
| +/– |
И vuln'ов в нем более чем. Впрочем, чтобы об этом узнать надо его сначала суметь хотя-бы установить, чтоли.
| |
|
|
2.71, пох. (?), 09:55, 21/05/2020 [^] [^^] [^^^] [ответить]
| +/– |
Почта, она знаешь, вообще не современная такая штука.
Так что нет, модного, современного и со стразиками - нету, и на хрусте тоже никто не переписал, ты первым будешь.
А кому нужна почта - тоже таким несовременным и немодным - для тех незамысловатых задачек, с которыми может справиться qmail, хватает postfix. В остальных случаях - пользуются exim.
| |
|
3.86, Аноним (-), 13:41, 23/05/2020 [^] [^^] [^^^] [ответить]
| +1 +/– |
А вы на автомобилях ездите?! Костыль и пережиток из 19 века же!
| |
|
2.79, Аноним (79), 17:17, 21/05/2020 [^] [^^] [^^^] [ответить]
| +/– |
Поддержу вопрос. Посоветуйте MTA чисто для отправки локальной почты вовне. Уведомления рассылать и всё такое.
А релея чтобы там не было вообще т.к. он мне и нафиг не нужон, релей ваш. И не хочется мне 100500 опций в конфиге править чтобы этот релей выключить полностью и бесповоротно.
| |
|
1.9, Аноним (9), 14:11, 20/05/2020 [ответить] [﹢﹢﹢] [ · · · ]
| +4 +/– |
> показали возможность эксплуатации уязвимости в почтовом сервере qmail, известной ещё с 2005 года
Сижу, читаю новость, пью чай, никого не трогаю. И вот, на этой строчке чуть чаем и не подавился. 15 лет эксплойту!
| |
|
2.15, КО (?), 14:33, 20/05/2020 [^] [^^] [^^^] [ответить]
| +/– |
Эксплойту то как раз гораздо меньше. На его реализацию понадобилось 15 лет.
Так что теперь, если у тебя есть доступ к серваку с почтой по ssh, квота на запись большого фала, то отправив письмо руту, а он использует qmail можно выполнить код в его окружении. Правда не совсем понятно, незаметно ли для него?
| |
|
1.10, Аноним (9), 14:14, 20/05/2020 [ответить] [﹢﹢﹢] [ · · · ]
| +5 +/– |
> При изначальном разборе уязвимости в 2005 году Дэниел Бернштейн (Daniel J. Bernstein), утверждал, что присутствующее в коде предположение о том, что размер выделяемого массива всегда укладывается в 32-битное значение основано на том, что никто не предоставляет гигабайты памяти каждому процессу.
640kb хватит всем. Они, случаем, не родственники?
| |
1.11, Аноним (9), 14:16, 20/05/2020 [ответить] [﹢﹢﹢] [ · · · ]
| +4 +/– |
> Для обхода проблемы Бернштейн рекомендовал запускать процессы qmail с выставлением общего лимита на доступную память
Т.е. переполнение он чинить не будет? Хм. И так сойдет! (с) Вовка
| |
|
2.12, Аноним84701 (ok), 14:23, 20/05/2020 [^] [^^] [^^^] [ответить]
| +3 +/– |
> Т.е. переполнение он чинить не будет? Хм. И так сойдет! (с) Вовка
Сейчас модно говорить
"Notabug!" © Рыжий
| |
2.16, КО (?), 14:35, 20/05/2020 [^] [^^] [^^^] [ответить]
| +3 +/– |
Ну если честно то не ограничивать письма в любом случае дурной тон - так можно и на 32T нарваться
| |
|
|
2.28, анончик (?), 15:34, 20/05/2020 [^] [^^] [^^^] [ответить]
| +10 +/– |
небольшой исторический экскурс.
до того, как появились postfix и exim, было четыре варианта:
* sendmail v4. старый, глючный, unsupported. шёл в большинстве коммерческих юниксов
* sendmail v8. новый, молодёжный, глючный, перманентно дырявый. шёл из коробки в бесплатных юниксах.
* smail. первая попытка переписать этот бардак. прожил не очень долго и из коробки нигде не был.
* qmail. вторая попытка переписать этот бардак (на архитектуре, которую потом унаследовал postfix)
так вот -- пока не появился postfix в 98'ом, целых три года qmail был популярен на фоне постоянно дырявого и неудобного в конфигурации sendmail той поры. конечно, не для всех применений, например uucp приходилось пользовать на sendmail. но там, где функциональность sendmail была избыточна -- это был глоток свежей воды.
также qmail известен тем, что ввёл формат почтового ящика Maildir, в который научились в итоге все: postfix, exim, courier-imap, dovecot, procmail, maildrop.
| |
|
3.34, анончик (?), 16:17, 20/05/2020 [^] [^^] [^^^] [ответить]
| +4 +/– |
да, забыл ещё одну деталь. qmail также знаменит очень активным NIH создателя.
так, чтобы собрать и запустить qmail надо было смириться с:
1. NIH syslog + init.d (daemontools)
2. NIH FHS (да-да, прощай noexec на /var)
| |
|
|
1.18, mos87 (ok), 14:45, 20/05/2020 [ответить] [﹢﹢﹢] [ · · · ]
| +/– |
всего 15 лет понадобилось для создания эксплоита?
хотя, может это через 15 решили *опубликовать* эксплоит.. с этими дырами никогда не знаешь)
| |
1.26, InuYasha (?), 15:15, 20/05/2020 [ответить] [﹢﹢﹢] [ · · · ]
| –1 +/– |
>>открытие файла ".qmail-extension" через функцию open(), что приводит к фактическому запуску функции system(".qmail-extension").
WHAT!? или это всё-таки не fopen()???
| |
1.42, Z (??), 18:15, 20/05/2020 [ответить] [﹢﹢﹢] [ · · · ]
| –1 +/– |
Первая мысль - неужели этим кто-то еще пользуется?
А потом понимаешь, что почему дырка была не замеченна с 2005 года, примерно с того времени никто им не пользуется
| |
|
2.44, Аноним (44), 18:47, 20/05/2020 [^] [^^] [^^^] [ответить]
| +/– |
Есть этот qmail как наследие компании. Хочется прикопать, но как мигрировать эти legacy-сервера с их доменами, ящиками, автоответчиками, перенаправлениями и рассылками - еще предстоит придумать.
| |
|
3.49, Онаним (?), 19:45, 20/05/2020 [^] [^^] [^^^] [ответить]
| +1 +/– |
postfix не осилит? По идее все эти вещи в него нормально вписываются.
| |
3.76, пох. (?), 14:12, 21/05/2020 [^] [^^] [^^^] [ответить]
| +1 +/– |
учитывая что ничего из перечисленного невозможно в самом qmail - так и мигрировать, за пару минут настроив те же самые домены и форвардинг в те же самые костыли и прокладки, которые у тебя были до того.
| |
|
|
1.52, Аноним (52), 20:08, 20/05/2020 [ответить] [﹢﹢﹢] [ · · · ]
| –4 +/– |
Dirty Cow в пoпeнcopce провисел 10 лет не тронутым, эта дырка 15. Какой следующий рекорд?
| |
1.53, Wladmis (ok), 20:43, 20/05/2020 [ответить] [﹢﹢﹢] [ · · · ]
| +3 +/– |
> При изначальном разборе уязвимости в 2005 году Дэниел Бернштейн (Daniel J. Bernstein), утверждал, что присутствующее в коде предположение о том, что размер выделяемого массива всегда укладывается в 32-битное значение основано на том, что никто не предоставляет гигабайты памяти каждому процессу.
Не могу не отметить, что djb@ привёл... железный аргумент :)
| |
1.56, Аноним (-), 21:51, 20/05/2020 [ответить] [﹢﹢﹢] [ · · · ]
| –3 +/– |
Если дистрибутивы использующие exim в установке по умолчанию перейдут на qmail (почему не на postfix? непонятно), то я не обижусь. Но exim зарывать не стоит, пусть лучше перепишут чуть более чем полностью. Правда возможностей для тестирования будет немного меньше.
| |
|
2.82, Аноним (82), 04:55, 22/05/2020 [^] [^^] [^^^] [ответить]
| +/– |
и остальной текст статьи тоже можно сюда в комментарий перепечатать, но лучше всё же сразу читать новость до конца ;-)
| |
2.88, Аноним (88), 22:53, 23/05/2020 [^] [^^] [^^^] [ответить]
| +1 +/– |
Локальную уязвимость можно быстро закрыть например так: переименовать оригинальный qmail-local например в qmail-local.orig и создать вместо него qmail-local такого содержания:
#!/bin/bash
/bin/cat - | /usr/bin/softlimit -m 16000000 /var/qmail/bin/qmail-local.orig "$@"
и идти снова в спячку лет на 20
| |
|
1.61, A (?), 23:15, 20/05/2020 [ответить] [﹢﹢﹢] [ · · · ]
| +/– |
640к хватит всем.
Школьные какие-то косяки. Ну совсем.
| |
|