The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Обновление Exim 4.92.1 с устранением уязвимости, opennews (?), 26-Июл-19, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


1. "Обновление Exim 4.92.1 с устранением уязвимости"  –4 +/
Сообщение от 354256522452 (?), 26-Июл-19, 07:07 
в EPEL апдейт появится через пару месяцев, как раз всякие ISPmanager с cPanel поломают (ведь панелеписатели не осилили postfix), а панели эти заточены под центось
Ответить | Правка | Наверх | Cообщить модератору

2. "Обновление Exim 4.92.1 с устранением уязвимости"  –1 +/
Сообщение от 354256522452 (?), 26-Июл-19, 07:12 
Равно как vsftpd тоже не осилили, а proftpd ой как дыряв

Ждем массовых взломов и вайпа серверов ведь уязвимости не патчат годами в мегастабильных ОСях

Ответить | Правка | Наверх | Cообщить модератору

3. "Обновление Exim 4.92.1 с устранением уязвимости"  +3 +/
Сообщение от аннон (?), 26-Июл-19, 07:29 
> Ждем массовых взломов
> > при наличии в конфигурации определённых специфичных настроек

И то верно. Ведь любой человек с улицы может править конфиги эксима.

Ответить | Правка | Наверх | Cообщить модератору

23. "Обновление Exim 4.92.1 с устранением уязвимости"  +1 +/
Сообщение от Аноним (23), 26-Июл-19, 11:58 
может. Правда, exim потом не работает ;-)

Ответить | Правка | Наверх | Cообщить модератору

41. "Обновление Exim 4.92.1 с устранением уязвимости"  +/
Сообщение от Аноним (41), 26-Июл-19, 13:16 
> ведь уязвимости не патчат годами в мегастабильных ОСях

Если это наезд на Debian Stable, то в него секурити-фиксы бэкпортят довольно оперативно. Exim зафиксили вчера например:

https://www.debian.org/security/2019/dsa-4488

Ответить | Правка | К родителю #2 | Наверх | Cообщить модератору

4. "Обновление Exim 4.92.1 с устранением уязвимости"  –6 +/
Сообщение от пох. (?), 26-Июл-19, 07:36 
epel - community repo, есть время - пилят, нет или жрать хотят - на работу ходят.
Жрите, де6илы! Ой...в смысле, ждите ебилдов! Вы ж линух поставили "патамуштанетакойкаквсе" и "бешплатна!" а не потому что хоть банально пересборку из исходников так и того что вам нужно осилили. Жаль что дыры что в том, что в другом, требуют нетривиальных настроек, поэтому всерьез ждать, что число гуанохостингов резко поубавится, не приходится.

И это не панелеписатели неосилили, а это ваш поцфикс "неасилил", потому что если весь из себя неуязвимый софт "умеет только читать stdin и писать stdout", как один тут гордо крякал, то это означает - правильно, что он не умеет практически ничего полезного. Вот опенрелей из коробки (особенно актуально для массхостинга) - умеет, ага. А нужны, например - per-user лимиты на число отправленных сообщений. Как с этим у твоего поцфикса?

Панелеписатели, конечно, могли бы не пользоваться community repo, сопровождаемым незнамокем, а собрать все пятнадцать используемых панелями пакетов самостоятельно, но они такие же как вы, и умеют только нескучные интерфейсики клепать.

Ответить | Правка | К родителю #1 | Наверх | Cообщить модератору

7. "Обновление Exim 4.92.1 с устранением уязвимости"  +3 +/
Сообщение от Аноним (7), 26-Июл-19, 08:36 
> Вот опенрелей из коробки (особенно актуально для массхостинга) - умеет, ага.

не порите чушь, ей больно...

> А нужны, например - per-user лимиты на число отправленных сообщений. Как с этим у твоего поцфикса?

Нормально, немножко голову и руки приложить нужно. rtfm postfix-policyd

Ответить | Правка | Наверх | Cообщить модератору

14. "Обновление Exim 4.92.1 с устранением уязвимости"  –3 +/
Сообщение от пох. (?), 26-Июл-19, 11:02 
> Нормально, немножко голову и руки приложить нужно.

"после сборки паровоз обработать напильником".
> rtfm postfix-policyd

о, то есть круче - не обработать, а самому выпилить из цельного куска чугуния?

Ну либо искать какие-то левые васян-поделки, вот они-то точно-точно безопастные, тысячи ж глаз!

Чорт, я думал, линуксомакаки фанаты безопастного мэйлера эту проблему давно порешали. А оказывается, даже и не пытались - видимо, все они по совместительству админы локалхостов. Расположенных, разумеется, в 192.168.0, поэтому проблема mynetworks им тоже не грозит.


Ответить | Правка | Наверх | Cообщить модератору

24. "Обновление Exim 4.92.1 с устранением уязвимости"  +3 +/
Сообщение от Аноним (7), 26-Июл-19, 12:00 
Да, случай тяжелый, хотя и неоднократно описанный в специальной литературе.
Ответить | Правка | Наверх | Cообщить модератору

26. "Обновление Exim 4.92.1 с устранением уязвимости"  +/
Сообщение от vstakhovemail (ok), 26-Июл-19, 12:06 
Васян поделки лучше ровно потому, что они хотя бы не лезут в SMTP диалог и не работают от рута, держа весь shared state в глобальных переменных, да и не делают гениального expand'а получаемых извне данных, в отличие от сабжа. Ну и есть такая васян поделка - Rspamd, которую я некоторым образом пишу, и которая вполне себе решает проблему недостатка крутилок у постфикса.
Ответить | Правка | К родителю #14 | Наверх | Cообщить модератору

32. "Обновление Exim 4.92.1 с устранением уязвимости"  –2 +/
Сообщение от пох. (?), 26-Июл-19, 12:39 
> Ну и есть такая васян поделка - Rspamd, которую я некоторым образом пишу, и которая вполне
> себе решает проблему недостатка крутилок у постфикса.

напоминаю, довольно типовая задача даже для нормальных систем, не sharedhost где ниша экзима даже.
Ограничить количество отправляемых в какой-то интервал (хрен с ним, в минуту) сообщений per userid. Как rspamd поможет ее решить?

А per ip, ладно, у нас же докер в докере под докером? А per ip но с учетом destination (роботы могут и сто тыщ писем другому роботу генерить, их трогать нельзя. Надо давить лопнувших роботов, грозящих осчастливить весь окружающий мир.)

Потом рассмотрим эффективность milter-based решений.
Безопастность лучше не будем.

Ответить | Правка | Наверх | Cообщить модератору

35. "Обновление Exim 4.92.1 с устранением уязвимости"  +1 +/
Сообщение от vstakhovemail (ok), 26-Июл-19, 12:44 
>> Ну и есть такая васян поделка - Rspamd, которую я некоторым образом пишу, и которая вполне
>> себе решает проблему недостатка крутилок у постфикса.
> напоминаю, довольно типовая задача даже для нормальных систем, не sharedhost где ниша
> экзима даже.
> Ограничить количество отправляемых в какой-то интервал (хрен с ним, в минуту) сообщений
> per userid. Как rspamd поможет ее решить?

Эм, как бы тривиально, а что? Authenticated username передается через мильтр - это раз, а два - вполне можно сделать лимиты по доменам, по отправителям, да хоть по небу и Аллаху: https://rspamd.com/doc/modules/ratelimit.html

Ответить | Правка | Наверх | Cообщить модератору

37. "Обновление Exim 4.92.1 с устранением уязвимости"  –3 +/
Сообщение от пох. (?), 26-Июл-19, 13:00 
с ужасом глянув пример - нет, вот это - серьезно подается как "проще и безопаснее чем exim"?


Ответить | Правка | Наверх | Cообщить модератору

40. "Обновление Exim 4.92.1 с устранением уязвимости"  +1 +/
Сообщение от vstakhovemail (ok), 26-Июл-19, 13:13 
> с ужасом глянув пример - нет, вот это - серьезно подается как
> "проще и безопаснее чем exim"?

Я вам лично ничего "подавать" не собираюсь, как и вести дискуссию на таком уровне аргументации. Свои претензии к архитектуре Exim я уже озвучил выше. Если есть замечания по существу, а не в стиле "с ужасом глянув пример", то готов их выслушать. Впрочем, надежд я особых не испытываю, учитывая другие ваши посты тут.

Ответить | Правка | Наверх | Cообщить модератору

45. "Обновление Exim 4.92.1 с устранением уязвимости"  +/
Сообщение от пох. (?), 26-Июл-19, 14:51 
по существу: такие простые вещи должны делаться - просто. В идеале - работать из коробки.
А не требовать выкопать где-то в вике почти-подходящий кусок кода со страницу размером, требующий детальных объяснений автора, чтобы понять как он вообще работает.

При том что это одна мелкая деталька в почтовой системе. Остальные будут закопаны в других местах - к великом счастью пришедшего после вас админа, получившего задание "поменять поведение вот в этом случае". С exim - он просто открывает Configure - и находит искомое (тоже в неудобочитаемом виде, но хотя бы - все сразу в одном месте). С альтернативами - угадай в каком костыле запилена эта подпорка.

Ваша претензия к архитектуре exim - это претензия к архитектуре unix. exim в ней совершенно не виноват. (он, кстати, умеет скинуть рутовые права, но местами это ведет к неприятным глюкам, поэтому по умолчанию такое поведение и отключено)

архитектуру libmilter обсуждать будем?

Ответить | Правка | Наверх | Cообщить модератору

46. "Обновление Exim 4.92.1 с устранением уязвимости"  +/
Сообщение от vstakhovemail (ok), 26-Июл-19, 15:16 
> по существу: такие простые вещи должны делаться - просто.

Спасибо за конструктивную критику.

> В идеале -
> работать из коробки.
> А не требовать выкопать где-то в вике почти-подходящий кусок кода со страницу
> размером, требующий детальных объяснений автора, чтобы понять как он вообще работает.

Тут есть несколько проблем.

Первая из них в том, что функциональность модулей развивалась эволюционно: вначале сделали какие-то базовые вещи, потом пользователь A сказал, что ему надо одно, пользователю B другое, через N лет придумали какой-то новый фреймворк обработки данных, и решили его впилить. В итоге получается каша, но зато сохраняется обратная совместимость.

А ручек "вкл-выкл" или, там, "аз-5" не получается добавить просто, так как оно либо сломает совместимость, либо будет еще одной из многих крутилок.

Кое-где я пытаюсь сделать "привычные ручки" - вот в том же dkim_sign, как хотели того пользователи OpenDKIM. Многие вещи делаются "из коробки" по умолчанию, а некоторые делаются из утилиты configwizard - это как раз трансляция простых крутилок в более-менее сложные конфиги.

Для ratelimit такого не просили, зато просили сложных настраиваемых лимитов (в том же Mailcow). Если будет спрос на такие ручки, их можно будет добавить.

А так сложность - следствие желания покрыть все кейсы...

Вторая проблема - это проблема моего когнитивного искажения как автора, когда я пишу документацию и примеры. Я просто не могу себе представить, что у пользователей нет тех знаний, что есть у меня, и они не могут быстро "грепнуть" код, чтобы получить ответ на вопрос. Частично эта проблема решается коммьюнити, но для этого нужны опытные пользователи, которые могут обучать других, а с этим обычно беда - новичков хватает, а профессионалов очень мало.

> При том что это одна мелкая деталька в почтовой системе. Остальные будут
> закопаны в других местах - к великом счастью пришедшего после вас
> админа, получившего задание "поменять поведение вот в этом случае". С exim
> - он просто открывает Configure - и находит искомое (тоже в
> неудобочитаемом виде, но хотя бы - все сразу в одном месте).
> С альтернативами - угадай в каком костыле запилена эта подпорка.

С моей (неизбежно ангажированной) точки зрения, MTA отвечает за SMTP диалог, очередь и верификацию получателей. Фильтрация и модификация контента - это задача некоего отдельного сервиса. В моем представлении этот сервис - Rspamd. И основной плюс такой архитектуры, что этот сервис можно вынести в отдельную песочницу, минимизировав риски найденных уязвимостей. Поэтому ваш подход применим и к моему представлению о системе обработки почты.

> Ваша претензия к архитектуре exim - это претензия к архитектуре unix. exim
> в ней совершенно не виноват. (он, кстати, умеет скинуть рутовые права,
> но местами это ведет к неприятным глюкам, поэтому по умолчанию такое
> поведение и отключено)

Ну нет. Моя претензия к монолитной архитектуре Exim'а, унаследованной от Sendmail, и смешению доставки почты, фильтрации и ведению SMTP диалога. Это все просто невозможно сделать, чтобы дырка в коде не имела катастрофических последствий. Ну и опять же я много работал с кодом Exim'а - он оставляет желать лучшего, мягко говоря. А expand, утекающий для внешних данных, - это просто сплошная дыра, что последние найденные уязвимости подтверждают.

> архитектуру libmilter обсуждать будем?

Она, бесспорно, ужасна. Именно поэтому я НЕ использую libmilter в Rspamd. А сам протокол не такой плохой - он просто повторяет архитектурные проблемы smtp с abort и управлением стейтом.

Ответить | Правка | Наверх | Cообщить модератору

50. "Обновление Exim 4.92.1 с устранением уязвимости"  +/
Сообщение от А (??), 28-Июл-19, 20:53 
> левые васян-поделки

Не завидуйте его зарплате, месье. ;)

Ответить | Правка | К родителю #14 | Наверх | Cообщить модератору

9. "Обновление Exim 4.92.1 с устранением уязвимости"  –1 +/
Сообщение от Michael Shigorinemail (ok), 26-Июл-19, 09:11 
> Вот опенрелей из коробки (особенно актуально для массхостинга) - умеет, ага.

Это как?  Научите, а то у меня из поцфикса OR получился ровно дважды, и каждый раз потребовались нетривиальные усилия плюс "на вчера" (туннели, дырочки в файрволе "для партнёров", такое вот).  Чтоб из коробки -- вообще не видел.

Ответить | Правка | К родителю #4 | Наверх | Cообщить модератору

15. "Обновление Exim 4.92.1 с устранением уязвимости"  +/
Сообщение от пох. (?), 26-Июл-19, 11:02 
> Это как?  Научите, а то у меня из поцфикса OR получился

сам теперь выковыривай из автомодерилки

Ответить | Правка | Наверх | Cообщить модератору

5. "Обновление Exim 4.92.1 с устранением уязвимости"  +/
Сообщение от Аноним (5), 26-Июл-19, 07:47 
Панелеписакам давно пора освоить rpmbuild)
Ответить | Правка | К родителю #1 | Наверх | Cообщить модератору

6. "Обновление Exim 4.92.1 с устранением уязвимости"  +/
Сообщение от Аноним (6), 26-Июл-19, 07:57 
А есть gui builder для каках rpm-спек?
Ответить | Правка | Наверх | Cообщить модератору

8. "Обновление Exim 4.92.1 с устранением уязвимости"  +/
Сообщение от Аноним (8), 26-Июл-19, 08:38 
Зачем?
Ответить | Правка | Наверх | Cообщить модератору

19. "Обновление Exim 4.92.1 с устранением уязвимости"  +2 +/
Сообщение от пох. (?), 26-Июл-19, 11:24 
как зачем - чтоб next-next-ok, и ни в коем случае не разобраться, случайно, как это работает.
Ответить | Правка | Наверх | Cообщить модератору

10. "Обновление Exim 4.92.1 с устранением уязвимости"  +/
Сообщение от Michael Shigorinemail (ok), 26-Июл-19, 09:12 
gvim!
Ответить | Правка | К родителю #6 | Наверх | Cообщить модератору

13. "Обновление Exim 4.92.1 с устранением уязвимости"  +/
Сообщение от пох. (?), 26-Июл-19, 10:55 
ну вон ispmanager - освоили. Но собирать за васянов еще и всю операционную систему, потому что редгад, видишь ли, вон даже nginx сумел в базовую поставку добавить только через пятнадцать лет - видимо, не входит в их планы.
А сами панелеадмины умеют только некст-ок, как и их пользователи (вру, конечно - пользователи этого не умеют).
Ждите ебилдов!


Ответить | Правка | К родителю #5 | Наверх | Cообщить модератору

16. "Обновление Exim 4.92.1 с устранением уязвимости"  +/
Сообщение от Vasssyan (?), 26-Июл-19, 11:05 
Как они освоили, так через одно место, вечно по зависимостям половина системы улетает
В панели exim и proftpd не нужны
Ответить | Правка | Наверх | Cообщить модератору

18. "Обновление Exim 4.92.1 с устранением уязвимости"  +/
Сообщение от пох. (?), 26-Июл-19, 11:09 
> Как они освоили, так через одно место, вечно по зависимостям половина системы
> улетает

УМВР
> В панели exim и proftpd не нужны

панели не нужны, ага. Посоветуйте юзерам валить на гуглосайты - там все то же самое, только бесплатно и без выпендрежа.

Ответить | Правка | Наверх | Cообщить модератору

47. "Обновление Exim 4.92.1 с устранением уязвимости"  +/
Сообщение от Аноним (47), 26-Июл-19, 15:50 
> всякие ISPmanager с cPanel поломают (ведь панелеписатели не осилили postfix),

Не осилившие командную строку должны страдать (и ругать неосиляторов-панелеписак, что им остаётся).

Ответить | Правка | К родителю #1 | Наверх | Cообщить модератору

49. "Обновление Exim 4.92.1 с устранением уязвимости"  –1 +/
Сообщение от пох. (?), 27-Июл-19, 00:09 
ты готов открыть ssh для world и предоставить "командную строку" людям, которые ее осилят или нет - неважно, но знаешь о них ты - примерно номер кредитки? Вполне возможно - краденой.

и даже - то же самое, но для лично знакомых горе-админов. с грехом пополам что-то там "осиливших" копипастой stackexchange'а, которые на следующий день проимеют все пароли и доступы?

Да, массхостеры, с группой админов на зарплате и их круглосуточным дежурством и мониторингом - так делают. Но они exim в своей cpanel'и настраивают сами, и сами же его пересоберут, если им зачем-то понадобился sort для внешних данных. Они-то умеют.

Ответить | Правка | Наверх | Cообщить модератору

51. "Обновление Exim 4.92.1 с устранением уязвимости"  +/
Сообщение от Alex (??), 30-Июл-19, 22:23 
Cpanel обновил сегодня. Вышел апдейт
Ответить | Правка | К родителю #1 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру