<p dir="ltr"><br>
On Oct 29, 2014 11:33 AM, &quot;Miloslav Trmač&quot; &lt;<a href="mailto:mitr@redhat.com">mitr@redhat.com</a>&gt; wrote:<br>
&gt;<br>
&gt; ----- Original Message -----<br>
&gt; &gt; I created a new bug [1] that explains that ssmtp is sending all cron<br>
&gt; &gt; jobs output to an external SMTP server. I marked it as a security bug,<br>
&gt; &gt; the security tag was removed and it was recommend to make it public,<br>
&gt; &gt; something I can&#39;t do. I will resume the problem here, because there are<br>
&gt; &gt; comments that says that it isn&#39;t a security bug, I disagree:<br>
&gt; &gt;<br>
&gt; &gt; 1- Fedora 20 shipped with the feature of not running a SMTP server by<br>
&gt; &gt; default, I was fine with it because I don&#39;t need to send emails or<br>
&gt; &gt; receive emails locally using it.<br>
&gt; &gt;<br>
&gt; &gt; 2- an update pulled ssmtp<br>
&gt; &gt;<br>
&gt; &gt; Apr 20 19:06:14 Installed: ssmtp-2.64-11.fc20.x86_64<br>
&gt; &gt; Apr 20 19:06:15 Updated: 1:smartmontools-6.2-5.fc20.x86_64<br>
&gt; &gt;<br>
&gt; &gt; 3- ssmtp is configured by default to send emails to a host named mail<br>
&gt; &gt;<br>
&gt; &gt; 4- If a cron jobs runs the email is sent to mail.[your.domain] without<br>
&gt; &gt; you ever configuring that.<br>
&gt;<br>
&gt; This is certainly not a reasonable default configuration for Fedora.<br>
&gt;<br>
&gt; While I think that it is not a reasonable default configuration for ssmtp at all, I could be persuaded otherwise; but in that case, it should never be installed by _anything_ that isn’t an explicit user’s choice (i.e. no dependencies direct or indirect, no comps group presence, and ideally/overzealously? an automated test that makes installing ssmtp in a default product configuration a release blocker).</p>
<p dir="ltr">Given that PackageKit can install things with minimal authentication, this seems fragile.</p>
<p dir="ltr">Why not change cron&#39;s default config instead?</p>
<p dir="ltr">--Andy</p>
<p dir="ltr">&gt;     Mirek<br>
&gt; --<br>
&gt; devel mailing list<br>
&gt; <a href="mailto:devel@lists.fedoraproject.org">devel@lists.fedoraproject.org</a><br>
&gt; <a href="https://admin.fedoraproject.org/mailman/listinfo/devel">https://admin.fedoraproject.org/mailman/listinfo/devel</a><br>
&gt; Fedora Code of Conduct: <a href="http://fedoraproject.org/code-of-conduct">http://fedoraproject.org/code-of-conduct</a></p>