Lösung für MD5 Postfix Problem: deaktivieren MD5 ?! Falsch?
Posted: 2003-04-17 03:16
Hallo,
wie hier schon von anderen beschrieben, hatte ich auch Probleme mit dem neuen Server und Postfix.
Da mein Client (Entourage) nicht mit MD5 zurecht kam, habe ich dies einfach deaktiviert:
localhost:/usr/lib/sasl # rm libcrammd5.so*
localhost:/usr/lib/sasl # rm libdigestmd5.so*
localhost:/usr/lib/sasl # /etc/init.d/postfix restart
(PS: Backup hab ich natürlich von den Dateien *g*)
Vorher ergab ein
telnet localhost 25
EHLO localhost
250-AUTH PLAIN LOGIN DIGEST-MD5 CRAM-MD5
250-AUTH=PLAIN LOGIN DIGEST-MD5 CRAM-MD5
Nun:
250-AUTH PLAIN LOGIN
250-AUTH=PLAIN LOGIN
Da hier ja nix von anonymous steht, sollte der Server halbwegs sicher sein. Klar, md5 wären noch besser, aber sollte doch reichen?
Nun darf ich mit meinem Client versenden, sofern "SMTP-Server erfordert Authentifizierung" angeklickt habe. Ohne geht es nicht, was ja auch richtig ist.
und was ich gerade noch getestet habe: ssl geht auch.
Seht Ihr eine Gefahr in meiner Lösung?
Ich frage mich nämlich, wenn dies die Lösung für ein schon lange und oft behandeltes Problem ist, warum ist da noch keiner drauf gekommen?
DAS macht mich stutzig. HILFE ich habe ne Lösung und kanns nicht glauben
,-) da ist doch sicher ein Hacken.
gruss qHp
wie hier schon von anderen beschrieben, hatte ich auch Probleme mit dem neuen Server und Postfix.
Da mein Client (Entourage) nicht mit MD5 zurecht kam, habe ich dies einfach deaktiviert:
localhost:/usr/lib/sasl # rm libcrammd5.so*
localhost:/usr/lib/sasl # rm libdigestmd5.so*
localhost:/usr/lib/sasl # /etc/init.d/postfix restart
(PS: Backup hab ich natürlich von den Dateien *g*)
Vorher ergab ein
telnet localhost 25
EHLO localhost
250-AUTH PLAIN LOGIN DIGEST-MD5 CRAM-MD5
250-AUTH=PLAIN LOGIN DIGEST-MD5 CRAM-MD5
Nun:
250-AUTH PLAIN LOGIN
250-AUTH=PLAIN LOGIN
Da hier ja nix von anonymous steht, sollte der Server halbwegs sicher sein. Klar, md5 wären noch besser, aber sollte doch reichen?
Nun darf ich mit meinem Client versenden, sofern "SMTP-Server erfordert Authentifizierung" angeklickt habe. Ohne geht es nicht, was ja auch richtig ist.
und was ich gerade noch getestet habe: ssl geht auch.
Seht Ihr eine Gefahr in meiner Lösung?
Ich frage mich nämlich, wenn dies die Lösung für ein schon lange und oft behandeltes Problem ist, warum ist da noch keiner drauf gekommen?
DAS macht mich stutzig. HILFE ich habe ne Lösung und kanns nicht glauben
,-) da ist doch sicher ein Hacken.
gruss qHp