تحميل ملف .eml ينشئ مستخدمين غير مرغوب فيهم ويرسل رسائلهم الخاصة لأشخاص آخرين

نحن مجموعة خاصة بحتة، ونناقش مزايا “الراعيين” الذين لا يُسمح لهم بالانضمام إلى المجموعة. نستخدم المصادقة الموحدة (SSO). أرسل أحد مستخدمينا رسالة خاصة إلى مستخدم آخر، وقام أحد الطرفين برفع ملف بصيغة EML (بريد إلكتروني) ضمن الرسالة الخاصة. احتوى ملف EML على عناوين البريد الإلكتروني لثلاثة راعين. اكتشف نظام Discourse عناوين البريد الإلكتروني هذه، وأضف الراعين كمستخدمين في مرحلة التجهيز، وعلى الرغم من أنهم كانوا لا يزالون في هذه المرحلة، فقد أرسل النظام رسائل بريد إلكتروني تحتوي على منشورات لاحقة من الرسالة الخاصة إلى هؤلاء الراعين. وهذا obviously ينتهك خصوصيتنا.

لنكن منصفين، فقد قمت بفتح أنواع الملفات المسموح برفعها إلى “*”، أي السماح بجميع الملفات. بشكل افتراضي، لم يكن بإمكانهم رفع ملف بصيغة EML. ولكن ماذا عن مستند Word؟ هل سيقوم Discourse بفحصه بحثًا عن عناوين البريد الإلكتروني وإضافتها كمستخدمين؟

لإعادة إنتاج المشكلة:

  1. ابدأ رسالة خاصة
  2. ابحث عن بريد إلكتروني قديم من شريكك السابق
  3. ارفع ملف EML ضمن الرسالة الخاصة
  4. أصبح شريكك السابق الآن مستخدمًا في مرحلة التجهيز
  5. تابع المحادثة في الرسالة الخاصة
  6. سيصل شريكك السابق رسائل بريد إلكتروني
إعجاب واحد (1)

هل أنت متأكد من أنه تم تحميل ملف .eml أم أن شخصًا ما قام بإعادة توجيه بريد إلكتروني إلى مدير المشروع؟

لا توجد معالجة خاصة للملفات المُحمَّلة تؤدي إلى إنشاء مستخدمين في مرحلة التجهيز، لكن الرسائل الواردة قد تنشئ مستخدمين في مرحلة التجهيز اعتمادًا على إعدادات موقعك. قد ترغب في الاطلاع على إعدادات مثل forwarded_emails_behaviour و enable_staged_users.

5 إعجابات

كانت هذه رسالة بريد إلكتروني واردة:

image

تظهر الرسالة الإلكترونية الواردة كمرفق eml (?)، مما أدى إلى إنشاء المستخدمين المؤقتين:

إعداداتي. لذلك سأقوم بإلغاء تحديد “تمكين المستخدمين المؤقتين”. أنا متأكد من أن هناك حالة استخدام صالحة لهذا الخيار.

image

4 إعجابات