DANE: do not check dns_again_means_nonexist for TLSA results of TRY_AGAIN
[exim.git] / doc / doc-txt / ChangeLog
index db37c22bb34a5f1fb3df277870f8ae72c470634d..45834756b1a5b7be528452e4bc2d2f131aeaa30b 100644 (file)
@@ -81,6 +81,27 @@ JH/17 Permit the ACL "encrypted" condition to be used in a HELO/EHLO ACL,
       the change JH/16 it could only return false (and before 4.91 was not
       permitted).
 
+JH/18 Fix a fencepost error in logging.  Previously (since 4.92) when a log line
+      was exactly sized compared to the log buffer, a crash occurred with the
+      misleading message "bad memory reference; pool not found".
+      Found and traced by Jasen Betts.
+
+JH/19 Bug 2911: Fix a recursion in DNS lookups.  Previously, if the main option
+      dns_again_means_nonexist included an element causing a DNS lookup which
+      iteslf returned DNS_AGAIN, unbounded recursion occurred.  Possible results
+      included (though probably not limited to) a process crash from stack
+      memory limit, or from excessive open files.  Replace this with a paniclog
+      whine (as this is likely a configuration error), and returning
+      DNS_NOMATCH.
+
+JH/20 Bug 2954: (OpenSSL) Fix setting of explicit EC curve/group.  Previously
+      this always failed, probably leading to the usual downgrade to in-clear
+      connections.
+
+JH/20 Fix TLSA lookups.  Previously dns_again_means_nonexist would affect
+      SERVFAIL results, which breaks the downgrade resistance of DANE.  Change
+      to not checking that list for these looks.
+
 
 Exim version 4.96
 -----------------