On 2003-10-02,
Alex Holst <a@mongers.org> wrote:
> Kim Emax <newsgroup@remove-emax.dk> wrote:
>> Povl H. Pedersen wrote:
>>> Jeg skal have smidt noget webmail på en Gentoo med qmail + vmailmgr.
>>> Der skal supporteres maildirs, eventuelt gennem IMAP.
>>
>> squirrelmail er sagen, masser af layouts/temaer at vælge imellem for
>> brugeren.
>> SqWebmail som en anden forslog kastede jeg hurtigt langt væk!
>
> Sådan har vi åbenbart forskellige krav:
>
>
http://mongers.org/audit/squirrelmail-1.2.7
Den er i dag i version 1.4.2. Og af de gamle findings.
register_globals kræves ikke enabled i PHP.
Det er korrekt at al kode + diverse af det lose er placeret
i web-scope som .php filer. Specifikke data filer m.m.
kan placeres udenfor webscope, men dennes sti fremgår af
en .php fil. Jeg er heller ikke helt vild med det, men det
giver i sig selv ikke exploit muligheder. Udelukkende server info.
Der er ikke længere krav om skrive ret i webroot. Jeg har smidt
dette dir udenfor som anbefalet i settingsfilen.
Jeg har ikke selv lavet noget security review på koden.
Jeg overvejer dog at prove GatorMail
http://open-systems.ufl.edu/software/gatormail/
Det er server-side java, men en af de få enterprise class
webmails der findes, med support for universitetets over
100.000 webmail mailbokse. Det er en servlet + JSP.