Судя по посту в Full Disclosure mailing list, найдена еще одна уязвимость в sendmail, включая и версию 8.12.9. Производитель подтвердил наличие проблемы (патч по ссылке).
Существует возможность того, что уязвимостью можно воспользоваться в том числе и с удаленной машины.
>Сейчас прибежит тот чувак, кторый молется на sendmail из-за якобы
>коробочного UUCP, и будет всех убеждать, что обновлять
>MTA раз в два месяца - нормальное явление.
Я какраз тот самый чувак, который молюсь на сендмаил лет так 7,
и не только из-за коробочного UUCP. Убеждать не собираюсь,
посчитай когда вышла версия 8.11.6 и сколько было под него
патчей? А теперь засунь свои 2-а месяца в свой зад и заткнись,
нормальные люди с версии на версию не прыгают, если их
полностью устраивает предыдущая и отработанная временем...
4anonymous (*) (2003-09-19 01:22:30.052077):
Я там чуть выше уже писал, но специально для вас, дражайший, повторю про MX'ы. Нормальные MTA при _временных_ трудностях на первом MX'e идут дальше по списку MX'ов. qmail этого не делает.
а что про exim ничего не сказали ?
А ведь это сендмыл с "человеческим лицом" :-)
и квоты и поддержки всяких виртуальных доменов, работа только с одним
системным аккаунтом, встроенная поддержка разных SQL БД, встроенная поддержка LDAP и много всего ...
В общем после ближайшего с ним знакомства кумыл и сендмыл кажутся какими то уродцами.
4xx
is a Transient Negative Completion reply (Temporary Error) and
results in the mail transfer being put back on queue again and a
new attempt being made later.
тода какже qmail поступает?
Расслабься, CGP4.x этого тоже не может. Это было в 3.x, сошлись на том, что было реализовано криво и из четверки вынесли (до лучших времен, надеюсь, а не навсегда). Я сам реализовывал это через обработку логов. Костыль, но что делать - нада!
>Cкажите лучше чего такого не умеет сgp как кто то писал вверху, что так жизнено необходимо?
ТРАФФИК СЧИТАТЬ. Мне, как провайдеру важно выкатывать счета клиентам за траффик. За _весь_ траффик, который они нагенерят. А то какой-нить деятель поставить себе рассылку каку-нить и начнет через нее варез раздавать. Мне - реальный убыток, а статистика по письмам (и по траффику) есть только на _входящую_ почту.
ОТЛУПЛЯТЬ СРАЗУ ПИСЬМА В ПЕРЕПОЛНЕННЫЕ ЯЩИКИ. Сейчас он письмо в overquoted ящик принимает и только потом откидывает отправителю сообщение что, мол, в переполненный ящик письмо не доставлено. Хочу чтобы сразу отсекал.
Ну и дальше продолжать можно. Говорю, хотелки специфичные, не всем нужные, "но осадок-то остался". Мне-то приходится все это костылями подпирать :(
ТРАФФИК СЧИТАТЬ. Мне, как провайдеру важно выкатывать счета клиентам за траффик. За _весь_ траффик, который они нагенерят. А то какой-нить деятель поставить себе рассылку каку-нить и начнет через нее варез раздавать. Мне - реальный убыток, а статистика по письмам (и по траффику) есть только на _входящую_ почту.
Ну это ты уже вообще, зачем почтовым сервером трафик считать? вынеси почтовые серверы на отдельные интерфейсы на роутере, если уж трафик разделять надо, для удобства и считай трафик на роутере.
ОТЛУПЛЯТЬ СРАЗУ ПИСЬМА В ПЕРЕПОЛНЕННЫЕ ЯЩИКИ. Сейчас он письмо в overquoted ящик принимает и только потом откидывает отправителю сообщение что, мол, в переполненный ящик письмо не доставлено. Хочу чтобы сразу отсекал.
anonymous (*) (2003-09-19 10:31:20.234997):
Ви хочите мине заплатить за зачитывание вам RFC вслух? Таки я не против.
4anonymous (*) (2003-09-19 10:05:26.490093):
А теперь переводим взгляд ниже и читаем:
However, 4xx Temporary Errors may have unexpected interaction with
MX-records. If the receiving domain has several MX records and the
lowest preference MX-host refuses to receive mail with a "451"
Response Code, the sending host may choose to - and often will - use
the next host on the MX list.
С одной стороны таки да, may choose. С другой often will и банальнейший здравый смысл. Вот и получается, что qmail куда больше напоминает пресловутого сферического коня в вакууме, чем реально годится для работы.
Кстати, qmail всё также молча жрёт любых юзеров и письма для них? Вот вам ещё один повод для подумать.
to Losiki
от;%:ись, http://www-dt.e-technik.uni-dortmund.de/~ma/qmail-bugs.html
3.2. RFC-2821 (SMTP) violation (Mail Routing)
Formerly documented in RFC-974.
In 2002, after a [German] problem report in de.comm.software.mailserver, I found out that qmail would never try any other MX than the first it connects to, even if that MX does not reply with a 220 greeting. When the server replies with e. g. a 554 greeting, qmail disconnects and later retries the same server again, ignoring the fact that 554 is a permanent error.
qmail is supposed to retry all listed MX servers in order of preference until the mail delivery succeeds:
RFC-2821, markup not present in original version: "5. Address Resolution and Mail Handling
[...]
When the lookup succeeds, the mapping can result in a list of alternative delivery addresses rather than a single address, because of multiple MX records, multi-homing, or both. To provide reliable mail transmission, the SMTP client MUST be able to try (and retry) each of the relevant addresses in this list in order, until a delivery attempt succeeds. [...]"
Fix: use this patch. (
http://www-dt.e-technik.uni-dortmund.de/~ma/qmail/patch-qmail-1.03-rfc2821.diff)
Workaround: use /var/qmail/control/smtproutes and explicitly route mail to a backup MX.
4anonymous (*) (2003-09-19 11:34:25.149208):
Аххаха, знатно посмешил, долбоёбушко.
Кто ж спорит, что патчами можно довести qmail до состояния полной неузнаваемости? Только как при этом быть с его супер-пупер секьюрностью?
Впрочем есть один патч, который пропатчит гарантированно. Состоит он из команд wget, rm, tar, configure и make.
В качестве домашнего задания, мистер недоучка, у тебя висит:
а) найти патч, после которого qmail перестанет принимать почту для несуществующих юзеров.
б) побороть его поведение, при котором он _сначала_ засасывает письмо, а потом говорит message too big.
в) доказать, что после исправления всех трёх багов его секюрность и стабильность осталась на прежнем уровне.
4anonymous (*) (2003-09-19 11:34:25.149208):
Кстати, если ты вот этот
anonymous (*) (2003-09-19 02:59:06.533657)
и этот
anonymous (*) (2003-09-19 10:31:20.234997)
то найдя патч и описание проблемы(не с моих слов, заметь), ты тем самым расписался в неумении и нежелании читать и чтить стандарты.
Лосики и анонимус(ы) что вы ругаетесь? там же черным по белому написано
This document is NOT here to throw mud at somebody else, but it is there to collect qmail problems and let YOU decide if you want to install this software or rather go for some other mail software.
не нравится - не ставь, что ж доказывать друг другу что использовать нужно софт другого....
> б) побороть его поведение, при котором он _сначала_ засасывает письмо, а потом говорит message too big.
А там где-то кто-то про CGP почти то же самое говорил... Про квоты только. ТАк как ?
(только не следует думать, что я за qmail ратую, я про cgp интересуюсь и хочу чужими руками его со связкой sendmail + cyrus-imap сравнить...)
4anonymous (*) (2003-09-19 12:54:12.958755):
Меня совсем не трогает, в каких позах патчит qmail мой оппонент.
Затрахало другое. При обсуждении любых МТА вылезает такое вот чудо, которое не в курсе особенностей того, что оно пользует. И на _обоснованные_ возражения имеет смелость утверждать, что я вру и "виляю". Так вот пусть умывается.
Losiki
да, признаю себя ослом.
полез в то что не знал. для моих целей он подходит, больше его возможностей мне не требуется.
остальные пусть по себе выбирают