Articulo de referencia

correo electrónico

\n{{cite web\n|url=http://cr.yp.to/qmail/qmailsec-20071101.pdf\n|title=Some thoughts on security after ten years of qmail 1.0\n|access-date=2007-12-01\n}} "},"website":{"wt":"{{...

qmail es un agente de transferencia de correo (MTA) que se ejecuta en Unix . Fue escrito, a partir de diciembre de 1995, [ 3 ] por Daniel J. Bernstein como una alternativa más segura al popular programa Sendmail . Originalmente software libre , el código fuente de qmail fue posteriormente cedido al dominio público por su autor. [ 4 ]

Características

Seguridad

Cuando se publicó por primera vez, qmail fue el primer agente de transporte de correo con conciencia de seguridad; desde entonces, se han publicado otros MTA con conciencia de seguridad. El predecesor más popular de qmail, Sendmail , no fue diseñado con la seguridad como objetivo y, como resultado, ha sido un objetivo constante para los atacantes. A diferencia de sendmail, qmail tiene una arquitectura modular compuesta por componentes que no confían entre sí; por ejemplo, el componente de escucha SMTP de qmail se ejecuta con credenciales diferentes a las del administrador de colas o el remitente SMTP. qmail también se implementó con un reemplazo con conciencia de seguridad para la biblioteca estándar de C y, como resultado, no ha sido vulnerable a desbordamientos de pila y montón , ataques de formato de cadena o condiciones de carrera de archivos temporales .

Actuación

Cuando se lanzó, qmail era significativamente más rápido que Sendmail, especialmente para tareas de envío masivo de correo, como las de los servidores de listas de correo. qmail fue diseñado originalmente para gestionar grandes listas de correo.

Sencillez

En el momento de la presentación de qmail, la configuración de Sendmail era notoriamente compleja, mientras que qmail era sencillo de configurar e implementar.

Innovaciones

qmail fomenta el uso de varias innovaciones en el correo electrónico (algunas originadas por Bernstein, otras no):

Directorio de correo
Bernstein inventó el formato Maildir para qmail, que divide los mensajes de correo electrónico individuales en archivos separados. A diferencia del formato mbox , estándar de facto , que almacenaba todos los mensajes en un solo archivo, Maildir evita muchos problemas de bloqueo y concurrencia, y se puede implementar de forma segura a través de NFS . qmail también entrega correos a buzones mbox.
Buzones de correo comodín
qmail introdujo el concepto de comodines controlados por el usuario. De forma predeterminada, el correo dirigido a "user- wildcard " en los servidores de qmail se entrega a buzones de correo separados, lo que permite a los usuarios publicar varias direcciones de correo electrónico para listas de correo y gestión de spam.

qmail también introduce el Protocolo de Transporte Rápido de Correo (QMTP), un protocolo de transmisión de correo electrónico diseñado para tener un mejor rendimiento que el Protocolo Simple de Transferencia de Correo (SMTP), el estándar de facto; [ 5 ] y el Protocolo Rápido de Cola de Correo (QMQP), un protocolo de red diseñado para compartir colas de correo electrónico entre varios hosts. [ 6 ]

Modularidad

qmail es un sistema casi completamente modular, donde cada función principal está separada de las demás. Es fácil reemplazar cualquier parte del sistema qmail con un módulo diferente, siempre y cuando el nuevo módulo conserve la misma interfaz que el original.

Controversia

Recompensa de seguridad y vulnerabilidad de Georgi Guninski

En 1997, Bernstein ofreció una recompensa de 500 dólares estadounidenses a la primera persona que publicara una vulnerabilidad de seguridad verificable en la última versión del software. [ 7 ]

En 2005, el investigador de seguridad Georgi Guninski descubrió un desbordamiento de enteros en qmail. En plataformas de 64 bits, con configuraciones predeterminadas y suficiente memoria virtual, la entrega de grandes cantidades de datos a ciertos componentes de qmail podría permitir la ejecución remota de código. Bernstein cuestiona que esto sea un ataque práctico, argumentando que ninguna implementación real de qmail sería vulnerable. La configuración de límites de recursos para los componentes de qmail mitiga la vulnerabilidad. [ 8 ]

El 1 de noviembre de 2007, Bernstein aumentó la recompensa a US$1000. [ 1 ] En una presentación de diapositivas al día siguiente, Bernstein afirmó que había 4 "errores conocidos" en qmail-1.03, que tenía diez años, ninguno de los cuales era una "vulnerabilidad de seguridad". Caracterizó el error encontrado por Guninski como un "posible desbordamiento de un contador sin control". "Afortunadamente, el crecimiento del contador estaba limitado por la memoria y, por lo tanto, por la configuración, pero esto fue pura suerte". [ 9 ]

El 19 de mayo de 2020, Qualys publicó un exploit funcional para la vulnerabilidad de Guninski [ 10 ] , pero los autores del exploit afirman que se les negó la recompensa porque contiene restricciones ambientales adicionales.

Frecuencia de las actualizaciones

El paquete principal qmail no se ha actualizado durante muchos años. [ 11 ] Las nuevas características fueron proporcionadas inicialmente por parches de terceros, de los cuales los más importantes en ese momento se reunieron en un único metaparche llamado netqmail . [ 12 ]

Cumplimiento de las normas

qmail no fue diseñado como un reemplazo directo de Sendmail , y no se comporta exactamente como Sendmail en todas las situaciones. En algunos casos, estas diferencias de comportamiento se han convertido en motivo de críticas. Por ejemplo, el enfoque de qmail para los mensajes de rebote (un formato llamado QSBMF) difiere del formato estándar de notificaciones de estado de entrega especificado por la IETF en RFC 1894 , [ 13 ] mientras tanto, avanzado a borrador de estándar como RFC 3464 , [ 14 ] y recomendado en la especificación SMTP .

Algunas características de qmail han sido criticadas por introducir complicaciones en el reenvío de correo; por ejemplo, el mecanismo de entrega "comodín" de qmail y su diseño de seguridad impiden que rechace mensajes de remitentes falsificados o inexistentes durante las transacciones SMTP. [ 15 ] En el pasado, estas diferencias podrían haber provocado que qmail se comportara de manera diferente cuando se abusaba de él como relé de spam, aunque las técnicas modernas de entrega de spam se ven menos afectadas por el comportamiento de rebote.

qmail pasó a ser de dominio público en noviembre de 2007. [ 16 ] Hasta noviembre de 2007, qmail era software libre de licencia , con permiso para su distribución en código fuente o en forma precompilada (un "paquete var-qmail") solo si se cumplían ciertas restricciones (principalmente relacionadas con la compatibilidad). Este inusual acuerdo de licencia hizo que qmail no fuera libre según algunas directrices (como la DFSG ) y fue motivo de controversia.

qmail es el único agente de transferencia de mensajes ( MTA ) de software de dominio público ampliamente implementado .

Véase también

Referencias

  1. 1 2 "Algunas reflexiones sobre la seguridad después de diez años de qmail 1.0" (PDF) . Consultado el 1 de diciembre de 2007 .
  2. Anunciando notqmail
  3. Bernstein, Daniel J. "Algunas reflexiones sobre la seguridad después de diez años de qmail 1.0" (PDF) .
  4. "Información para distribuidores" . Por la presente, pongo el paquete qmail (en particular, qmail-1.03.tar.gz, con suma de verificación MD5 622f65f982e380dbe86e6574f3abcb7c) al dominio público. Usted es libre de modificar el paquete, distribuir versiones modificadas, etc.
  5. "Protocolo rápido de transferencia de correo (QMTP)" . 1 de febrero de 1997. Consultado el 6 de mayo de 2023 .
  6. "QMQP: Protocolo de cola de correo rápido" . Consultado el 6 de mayo de 2023 .
  7. "La garantía de seguridad de qmail" . Consultado el 5 de octubre de 2007 .
  8. Georgi Guninski. "Georgi Guninski security advisory #74, 2005" . Consultado el 5 de octubre de 2007 .
  9. "Algunas reflexiones sobre la seguridad tras diez años de qmail 1.0 [ Presentación de diapositivas ] " (PDF) . Consultado el 17 de enero de 2008 .
  10. "' [ oss-security ] Ejecución remota de código en qmail (CVE-2005-1513)' - MARC" . marc.info . Consultado el 3 de marzo de 2021 .
  11. "Vida con qmail; Historia" . Consultado el 1 de diciembre de 2007 .
  12. "netqmail" . netqmail.org . Consultado el 3 de marzo de 2021 .
  13. Vaudreuil, Gregory M.; Moore, Keith (1996). "Un formato de mensaje extensible para notificaciones de estado de entrega" . tools.ietf.org . doi : 10.17487/RFC1894 . Consultado el 3 de marzo de 2021 .
  14. Vaudreuil, Gregory M.; Moore, Keith (2003). "Un formato de mensaje extensible para notificaciones de estado de entrega" . tools.ietf.org . doi : 10.17487/RFC3464 . Consultado el 3 de marzo de 2021 .
  15. Moen, Rick (octubre de 2006). "Sobre Qmail, correo falsificado y registros SPF" . Linux Gazette (131).
  16. "Bernstein libera código al dominio público" . Consultado el 30 de noviembre de 2007 .
  • Página web oficial , mantenida por el autor.Edita esto en Wikidata
  • qmail.org , mantenido por Russ Nelson
  • qmail-LDAP-UI – qmail-LDAP-UI es una herramienta de administración de usuarios basada en web.
  • Qmailtoaster : distribuye archivos RPM para que las distribuciones compatibles instalen qmail de forma rápida y sencilla. Cuenta con una wiki y una lista de correo.
  • pkgsrc qmail y qmail-run , un par de paquetes fuente de qmail multiplataforma fáciles de instalar incluidos en pkgsrc
  • La sección qmail de FAQTS , una extensa base de conocimientos creada por usuarios de qmail.
  • Wiki de qmail anteriormente alojada por Inter7
  • Sitio web de JMSimpson sobre qmail: Información útil sobre qmail, incluyendo explicaciones y parches, por John M. Simpson (Actualizado periódicamente).
  • Error y lista de deseos no oficiales de qmail
  • Entrega de mensajes de cola de qmail (PHP)
  • qmail-distributions – Parches de qmail combinados en distribuciones fáciles de usar
  • Notas de Roberto sobre qmail : una guía en inglés e italiano sobre qmail y software relacionado. Incluye un paquete de qmail. Se actualiza periódicamente.