3 votes

amavisd + postfix + Dovecot bloque les images gif

Il m'arrive d'avoir un client qui essaie de m'envoyer un courriel et qui dit que son courriel est bloqué par mon serveur. Lorsque je vérifie les journaux, je vois ceci :

Sep 6 18:12:52 myers amavis[15197]: (15197-08) p.path BANNED:1 me@myaddress.com: "P=p003,L=1,M=multipart/mixed | P=p002,L=1/2,M=application/ms-tnef,T=tnef,N=winmail.dat | P=p004,L=1/2/1,T=image,T=gif,N=image001.gif,N=image001.gif", matching_key="(?-xism:^\\.(exe|lha|tnef|cab|dll)$)"

Et puis un peu plus tard...

Sep 6 18:12:58 myers amavis[15197]: (15197-08) Blocked BANNED (.image,.gif,image001.gif,image001.gif), [213.199.154.205] [157.56.236.229] <client@emailaddress.com> -

, quarantaine : banni-g4QhZGvwJvDF, Message-ID 6A9596BE385EC1499F83E464FA9ECCA20C668320@BY2PRD0611MB417.namprd06.prod.outlook.com, mail_id : g4QhZGvwJvDF, Hits : -, taille : 20916, 8439 ms `.

À partir de cela et du rebond qu'il me transmet (à une adresse différente que je lui donne), je détermine que le rebond est dû au fichier dans sa signature (image001.gif). Cependant, cela ne correspond PAS à la "clé" dans cette partie du journal :

 matching_key="(?-xism:^\\.(exe|lha|tnef|cab|dll)$)"

De plus, l'extension .gif est introuvable dans le fichier /etc/amavisd.conf (c'est-à-dire que je ne bloque pas les courriels parce qu'ils contiennent des images .gif).

Est-ce que je rate quelque chose ici ? C'est étrange... et ennuyeux.

4voto

Chris Shepherd Points 641

Regardez le fichier, le contenu est peut-être autre chose, amavis utilise 'file' pour rechercher dans le contenu de quel type de contenu il s'agit.

1voto

masegaloeh Points 17760

Conclusion finale après avoir obtenu conseils de Båt Karl Patrik Andersson

La directive "bloqué partout" comprenait cette ligne :

qr'^\.(exe|lha|cab|tnef|dll)$'.

J'ai réexaminé les journaux, les messages de rebond et les informations que j'ai collées dans cette question, et j'ai constaté un thème constant : ils contenaient tous quelque chose avec un .tnef extension.

J'ai fait des recherches, et il s'avère que cela vient de Microsoft Outlook, et a été considéré comme une vulnérabilité potentielle de sécurité. Je fais actuellement des recherches pour savoir dans quelle mesure il serait "dangereux" pour moi de le désactiver, mais en attendant, je l'ai fait.

SistemesEz.com

SystemesEZ est une communauté de sysadmins où vous pouvez résoudre vos problèmes et vos doutes. Vous pouvez consulter les questions des autres sysadmins, poser vos propres questions ou résoudre celles des autres.

Powered by:

X