Le téléchargement d'un fichier .eml crée des utilisateurs indésirables et leur envoie les MP d'autres personnes

Nous sommes un groupe strictement privé et nous discutons des mérites des « sponsors », qui ne sont pas autorisés dans le groupe. Nous utilisons l’authentification unique (SSO). Deux de nos utilisateurs ont échangé un message privé, et l’un d’eux a téléchargé un fichier eml (e-mail) dans ce message. Ce fichier eml contenait les adresses e-mail de trois sponsors. Discourse a détecté ces adresses e-mail, a ajouté les sponsors en tant qu’utilisateurs en attente et, bien qu’ils fussent encore en attente, a envoyé par e-mail aux sponsors les publications suivantes du message privé. Cela a évidemment violé notre vie privée.

Pour être juste, j’avais autorisé tous les types de fichiers à télécharger en définissant l’option sur « * ». Par défaut, ils n’auraient pas pu télécharger un fichier eml. Mais qu’en est-il d’un document Word ? Discourse va-t-il l’analyser pour y détecter des adresses e-mail et les ajouter en tant qu’utilisateurs ?

Pour reproduire le problème :

  1. Commencez un message privé
  2. Trouvez un ancien e-mail de votre ex
  3. Téléchargez le fichier eml dans le message privé
  4. Votre ex devient maintenant un utilisateur en attente
  5. Continuez le message privé
  6. Votre ex reçoit des e-mails
1 « J'aime »

Êtes-vous certain que le fichier .eml a été téléchargé, ou bien quelqu’un a-t-il transféré un e-mail au PM ?

Il n’existe aucun traitement spécial pour les fichiers téléchargés qui créerait des utilisateurs en attente, mais les e-mails entrants peuvent créer des utilisateurs en attente selon les paramètres de votre site. Vous voudrez peut-être consulter des paramètres tels que forwarded_emails_behaviour et enable_staged_users.

5 « J'aime »

Il s’agissait d’un e-mail entrant :

image

L’e-mail entrant apparaît en tant que pièce jointe .eml (?), ce qui a créé les utilisateurs en attente :

Mes paramètres. Je vais donc désactiver « activer les utilisateurs en attente ». Je suis sûr qu’il existe un cas d’utilisation valide pour cette option.

image

4 « J'aime »