Назад | Перейти на главную страницу

Безопасно ли использовать procmail в 2017 году?

Я только что обнаружил этот сайт procmail (http://www.procmail.org/) не работает. Я провел небольшое исследование его статуса, и оказалось, что разработка procmail прекратилась с 2001 года. Даже старый сопровождающий procmail рекомендует удалить его из портов openbsd, потому что код небезопасен (https://marc.info/?l=openbsd-ports&m=141634350915839&w=2). Это немного пугает, потому что нефиксированные ошибки могут привести к эксплойтам удаленного выполнения кода. Последние дистрибутивы Linux (например, Ubuntu, Debian) по-прежнему предоставляют его, но безопасно ли использовать procmail?

Вы правы, что Procmail какое-то время не поддерживался, и его последние сопровождающие предлагают использовать альтернативные инструменты, такие как Maildrop или Sieve.

Причины, по которым многие дистрибутивы не считают это реальной угрозой безопасности, включают:

  • Дистрибутивы могут публиковать собственные исправления безопасности независимо от реальных разработчиков исходного программного обеспечения. Они делают.
  • Почта, которую он обрабатывает, уже прошла полный MTA, включая несколько проверок синтаксиса и содержимого, а также фильтрацию спама. Маловероятно, что что-то может вызвать уязвимость в заголовках, которые Procmail MDA сравнивает, чтобы решить, куда поместить сообщение.
  • Задачи, которые обычно выполняет Procmail, довольно просты.

Так что да и нет. Если у вас есть какие-либо проблемы в вашей среде, у вас есть альтернативы.