Las organizaciones que utilizan programas de correo estándar DavMail con Microsoft Exchange u Office 365 recibieron una actualización esta semana. La versión 6.6.0 soluciona una advertencia de escaneo de código asociada con una vulnerabilidad de expresiones regulares, ajusta el manejo de la redirección de OAuth para que coincida con el último cambio de Microsoft y envía correcciones en los subsistemas IMAP, SMTP, CalDAV y CardDAV.

Cambiar la expresión regular cierra la advertencia de seguridad.
Una sustitución de seguridad reemplaza una expresión regular. replaceIcal4Principal método con llamadas de subcadena simples, resolviendo una búsqueda marcada en el rastreador de código de GitHub. El análisis regular basado en eventos puede provocar exposición a ReDoS al procesar entradas controladas por un atacante; el método de subcadena elimina este riesgo en esta ruta de código.
La redirección OAuth de Microsoft rompió la autenticación
Microsoft cambió el comportamiento del punto final de redireccionamiento OIDC utilizado para la autenticación del cliente local, que ahora redirige a /common/wrongplace. DavMail 6.6.0 actualiza el URI de redireccionamiento predeterminado a https://localhost/common/oauth2/nativeclient restaurar el flujo de autenticación. El lanzamiento también unifica la solicitud de extracción de la comunidad, agregando soporte de autenticación de código de dispositivo a O365 y traslada el manejo del alcance de OAuth a Settings.getOauthScope().
Correcciones de protocolo para IMAP y SMTP
Dos IMAP Se corrigieron errores de cumplimiento de RFC 3501: uno afectaba consultas de búsqueda complejas usando un NOT Condición, otra garantiza que los valores del encabezado del sobre estén siempre codificados para mantener la compatibilidad con ciertos programas de correo. Hormiga SMTP DavMail ahora le permite enviar varios mensajes con el mismo ID de mensaje cuando se dirigen a diferentes listas de destinatarios, y smtpAllowDuplicateSend La lógica de la bandera ha sido revisada.
CalDAV, CardDAV y cambios de configuración
CardDAV agrega soporte VCARD4 formato de cumpleaños aaaaMMdd y cambia la codificación de la imagen del contacto al formato de URL de datos RFC 2397. CalDAV‘s getCalendarEmail El método ahora resuelve las direcciones de calendario compartidas desde el buzón de correo del calendario en lugar del correo electrónico del usuario que inició sesión.
La ubicación del archivo de configuración predeterminada ahora es compatible con la especificación del directorio base XDG. Los usuarios de Linux deben verificar sus rutas de configuración después de la actualización.
Actualizaciones de paquetes y plataformas de Linux
El paquete Debian ahora habilita JDK 21 y la portabilidad SWT dependencia de suggests a depends. SWT ha sido actualizado a la versión 4.37 Para paquetes de Windows. Nuevo davmail swt El comando recupera el último archivo SWT del paquete independiente de la plataforma y un davmail.enableTray La configuración controla el comportamiento del icono de la bandeja, y la bandeja está deshabilitada de forma predeterminada en Linux. El -notray y -tray Las banderas de la línea de comando anulan esta configuración.
El trabajo en segundo plano del planificador continúa.
El mayor compromiso incluye el backend de Microsoft Graph API, que DavMail está construyendo como un reemplazo a largo plazo para la capa de servicios web de Exchange. El trabajo en este programa incluye búsqueda LDAP, sincronización de contactos, CalDAV gestión de eventos, gestión de recurrencia y búsqueda de personas a través de /search/query punto final. El backend no está listo para producción y requiere un mayor desarrollo antes de su implementación.

Debe leer:

Suscríbase al boletín mensual sin publicidad de Help Net Security para mantenerse informado sobre las principales herramientas de ciberseguridad de código abierto. ¡Suscríbete aquí!


