Szanowni Państwo,

Odnosząc się do poruszonej na forum kwestii bezpieczeństwa naszej infrastruktury pocztowej (https://poczta.adwokatura.krakow.pl/), pragnę przede wszystkim podziękować za Państwa czujność. Bezpieczeństwo danych oraz ochrona tajemnicy adwokackiej to dla nas absolutny priorytet.

Pragnę Państwa stanowczo uspokoić: serwer pocztowy jest w pełni zaktualizowany, całkowicie bezpieczny, a opisane w poście luki w zabezpieczeniach nie dotyczą naszego środowiska.

Obawy autora wpisu są w pełni zrozumiałe z perspektywy zwykłego użytkownika, jednak wynikają one z błędnej interpretacji tego, jak działają systemy klasy Enterprise (w naszym przypadku system operacyjny Debian 12), na których oparta jest infrastruktura pocztowa Izby.

Dlaczego interfejs pokazuje wersję 1.6.5? W profesjonalnych środowiskach serwerowych stosuje się praktykę zwaną backportingiem (wsteczne przenoszenie poprawek). Dostawca systemu operacyjnego „zamraża” bazową wersję oprogramowania (w tym przypadku Roundcube 1.6.5). Robi się to celowo, aby zagwarantować maksymalną stabilność systemu i uniknąć błędów, które często pojawiają się w zupełnie nowych wydaniach.

Gdy wykryta zostanie jakakolwiek luka bezpieczeństwa, specjaliści wyodrębniają samą poprawkę (łatkę) z nowszej wersji i „wszywają” ją w naszą, stabilną wersję oprogramowania.

Interfejs poczty  nadal wyświetla informację „Wersja 1.6.5”, co może mylić zewnętrzne skanery lub użytkowników. W rzeczywistości jednak, system posiada zainstalowany pakiet zaktualizowany o wszystkie najnowsze biuletyny bezpieczeństwa (na poziomie pakietów 1.6.5+dfsg-1+deb12u9 najwyższy możliwy pakiet aktualizacji).

https://security-tracker.debian.org/tracker/source-package/roundcube

Stan faktyczny serwera:

  • Brak podatności: Wszystkie luki wymienione w zewnętrznych biuletynach (w tym wstrzykiwanie kodu SQL czy nieautoryzowane modyfikacje) zostały załatane przez system operacyjny. Nasza wersja 1.6.5 w rzeczywistości zawiera poprawki chroniące przed tymi atakami.
  • Ciągły monitoring: Administrator na bieżąco monitoruje wydania bezpieczeństwa Debiana (Debian Security Advisories) i automatycznie aplikuje pakiety łat.

Podsumowując: zgłaszany numer wersji jest jedynie identyfikatorem głównego wydania (tzw. major release), a nie wskaźnikiem faktycznego stanu zabezpieczeń. Państwa korespondencja, dane logowania oraz pliki są w pełni bezpieczne.

W przypadku jakichkolwiek dalszych pytań lub wątpliwości zachęcam do bezpośredniego kontaktu. Na życzenie Izby Adwokackiej jesteśmy w każdej chwili gotowi przedstawić szczegółowe logi systemowe (changelog) potwierdzające instalację wszystkich wymaganych poprawek bezpieczeństwa (łatek CVE).

Rafał Dulewicz
Pulsar Projekt – usługi informatyczne, obsługa informatyczna, www.pulsarprojekt.pl31-572 Kraków, ul. Dąbska 18i/LU04