Je pense qu'il y a une boîte qui a réussi à se mettre à dos beaucoup d'utilisateurs et d'admin-sys.
"beaucoup" me parait assez optimiste. Le consensus semble être quand même qu'il faut pas gérer son mail (je pense que c'est une connerie, je le fait chez moi, mais bon, je parle pas de mon avis, mais de ce que je crois voir comme consensus, par exemple, les débats qu'on voit tout les mois sur /r/selfhosted, sur le forums des chatons, etc).
En plus, la faille est un peu naze, ça contourne le SPF, et c'est pas la fin du monde. Tu va peut être avoir un peu plus de spam, et/ou un peu plus de phising, c'est tout. Et même si le SPF aide pour lutter contre ça, c'est loin d'être ultime vu que dans une boite de taille conséquente, tu as toujours une tension entre "on contrôle d’où on en envoie" et "les équipes marketings/business passent leur temps à trouver des nouveaux outils par mail qu'on doit rajouter dans le SPF". Je regarde ce qu'on mets dans le SPF chez nous, il y a 84 ranges distincts.
De plus, la boite à l'origine de la faille explique sur sa page qu'ils ont d'abord contacté les services fautifs (microsoft, gmx, cisco), puis une autre liste avec d'autres fabricants (vendors en anglais).
Quand on lit tout, on comprends entre les lignes que le souci est que postfix/exim/etc n'y sont pas, et je pense que ce n'est pas forcément évident à voir. J'ajouterais que la doc de postfix sur comment soumettre un souci de sécu est inexistante, et celle d'exim est bien caché à 3 clics de la page du projet.
Donc c'est un peu rapide de trasher la boite alors que visiblement, le CERT a dit "faut aller la".
Vu que Postfix a une configuration pour bloquer ça maintenant, que le correctif long terme de Postfix est une option qui sera off par défaut, et que Cisco pense que ce n'est pas un souci (et que c'est le refus de Cisco qui a motivé la publication), peut être qu'il faut pas non plus trop se prendre la tête sur un truc qui ne va pas vraiment avoir des tas de conséquences et qui est un souci de communication sans fautif principal.
(sauf bien sur si le but est de vouloir faire du drama, mais ça se saurait si les réseaux sociaux étaient connu pour ça)
[^] # Re: En gros
Posté par Misc (site web personnel) . En réponse au lien Sympa de garder ça pour soi (Faille Postfix : smuggling) Heureusement Postfix assure.. Évalué à 10.
"beaucoup" me parait assez optimiste. Le consensus semble être quand même qu'il faut pas gérer son mail (je pense que c'est une connerie, je le fait chez moi, mais bon, je parle pas de mon avis, mais de ce que je crois voir comme consensus, par exemple, les débats qu'on voit tout les mois sur /r/selfhosted, sur le forums des chatons, etc).
En plus, la faille est un peu naze, ça contourne le SPF, et c'est pas la fin du monde. Tu va peut être avoir un peu plus de spam, et/ou un peu plus de phising, c'est tout. Et même si le SPF aide pour lutter contre ça, c'est loin d'être ultime vu que dans une boite de taille conséquente, tu as toujours une tension entre "on contrôle d’où on en envoie" et "les équipes marketings/business passent leur temps à trouver des nouveaux outils par mail qu'on doit rajouter dans le SPF". Je regarde ce qu'on mets dans le SPF chez nous, il y a 84 ranges distincts.
De plus, la boite à l'origine de la faille explique sur sa page qu'ils ont d'abord contacté les services fautifs (microsoft, gmx, cisco), puis une autre liste avec d'autres fabricants (vendors en anglais).
https://sec-consult.com/blog/detail/smtp-smuggling-spoofing-e-mails-worldwide/
Quand on lit tout, on comprends entre les lignes que le souci est que postfix/exim/etc n'y sont pas, et je pense que ce n'est pas forcément évident à voir. J'ajouterais que la doc de postfix sur comment soumettre un souci de sécu est inexistante, et celle d'exim est bien caché à 3 clics de la page du projet.
Donc c'est un peu rapide de trasher la boite alors que visiblement, le CERT a dit "faut aller la".
Vu que Postfix a une configuration pour bloquer ça maintenant, que le correctif long terme de Postfix est une option qui sera off par défaut, et que Cisco pense que ce n'est pas un souci (et que c'est le refus de Cisco qui a motivé la publication), peut être qu'il faut pas non plus trop se prendre la tête sur un truc qui ne va pas vraiment avoir des tas de conséquences et qui est un souci de communication sans fautif principal.
(sauf bien sur si le but est de vouloir faire du drama, mais ça se saurait si les réseaux sociaux étaient connu pour ça)