si c'est d'ouvrir un serveur sur le port TCP:25 le problème, je pense qu'il y a des alternatives. Il n'est plus nécessaire de nos jour d'être root pour offrir ce service.
Il y a vingt ans non plus. Il suffisait déjà de choisir un bon serveur mail.
Je ne suis pas spécialiste ; pour ma part, je le ferai volontiers via un container Docker. Une faille dans le service SMTP étant contenu dans le container qu'on peut éventuellement passer en read-only sur tout ou partie de l'espace de fichiers.
Ça n’est pas forcément une mauvaise idée, mais ça ne résout pas tout : si ton serveur est monolithique, il a au moins accès aux boîtes mail, avec potentiellement des informations sensibles dedans.
Donc ça reste un problème.
Ce n’est pas un hasard si plusieurs développeurs de premier plan en sont arrivés à une solution similaire. C’est juste parce que modulariser le serveur et séparer les privilèges est la solution la plus sûre.
« Le fascisme c’est la gangrène, à Washington comme en Russie. » — adapté de Renaud, Hexagone
[^] # Re: Ça fait plus de 20 ans
Posté par Arthur Accroc . En réponse au lien CVE dans exim. Évalué à 2.
Il y a vingt ans non plus. Il suffisait déjà de choisir un bon serveur mail.
Ça n’est pas forcément une mauvaise idée, mais ça ne résout pas tout : si ton serveur est monolithique, il a au moins accès aux boîtes mail, avec potentiellement des informations sensibles dedans.
Donc ça reste un problème.
Ce n’est pas un hasard si plusieurs développeurs de premier plan en sont arrivés à une solution similaire. C’est juste parce que modulariser le serveur et séparer les privilèges est la solution la plus sûre.
« Le fascisme c’est la gangrène, à Washington comme en Russie. » — adapté de Renaud, Hexagone