Thread
Forum zu:
Threads:
Menü

Sicherheitslücke bei E-Plus


28.12.2006 13:17 - Gestartet von floflo
Beim Schreiben von E-Mails vom Handy habe ich eine seltsame Entdeckung gemacht. Mein Nokia 6131 von E-Plus lässt sich so konfigurieren, dass ich damit E-Mails mit jeder x-beliebigen imail.de-Kennung verschicken kann. Es ist mir damit also möglich, E-Mails unter fremden Namen und fremder Adresse zu schreiben. Ich habe E-Plus auf diesen Sicherheitsmangel hingewiesen, doch die bestreiten das einfach und behaupten, das sei unmöglich. Bei mir geht es aber. Mich würde nun interessieren, ob andere teltarif.de-Leser auch solche Erfahrungen gemacht haben (ggf. auch mit anderen Handys). M.E. darf so etwas nicht möglich sein.

floflo
Menü
[1] spunk_ antwortet auf floflo
28.12.2006 14:06
Benutzer floflo schrieb:

imail.de-Kennung verschicken kann. Es ist mir damit also möglich, E-Mails unter fremden Namen und fremder Adresse zu schreiben. Ich habe E-Plus auf diesen Sicherheitsmangel

das ist doch generell überall möglich - hast du bei einer dieser Nachrichten mal im Nachrichtenkopf geschaut was in den Zeilen From und Return-Path steht?

Viele Anbieter verlangen wenn man ins From eine geänderte Adresse eintagen möchte eine korrekte Angabe im Rückpfad. Offene relay verlangen dies nicht - manche alllerdings oft nur als Kunde (etwa Internetanbieter mit eigenem Maildienst.

Menü
[1.1] techie antwortet auf spunk_
28.12.2006 16:00
Benutzer spunk_ schrieb:
Benutzer floflo schrieb:

imail.de-Kennung verschicken kann. Es ist mir damit also möglich, E-Mails unter fremden Namen und fremder Adresse zu schreiben. Ich habe E-Plus auf diesen Sicherheitsmangel

das ist doch generell überall möglich - hast du bei einer dieser Nachrichten mal im Nachrichtenkopf geschaut was in den Zeilen From und Return-Path steht?

Pruuusssst... welcher typische Outlook-User weiß denn überhaupt, wie man an diese Infos gelangen kann?
Menü
[2] toco antwortet auf floflo
28.12.2006 14:09
Benutzer floflo schrieb:
Beim Schreiben von E-Mails vom Handy habe ich eine seltsame Entdeckung gemacht. Mein Nokia 6131 von E-Plus lässt sich so konfigurieren, dass ich damit E-Mails mit jeder x-beliebigen imail.de-Kennung verschicken kann. Es ist mir damit also möglich, E-Mails unter fremden Namen und fremder Adresse zu schreiben. Ich habe E-Plus auf diesen Sicherheitsmangel hingewiesen, doch die bestreiten das einfach und behaupten, das sei unmöglich. Bei mir geht es aber. Mich würde nun interessieren, ob andere teltarif.de-Leser auch solche Erfahrungen gemacht haben (ggf. auch mit anderen Handys). M.E. darf so etwas nicht möglich sein.

Das ist nicht unbedingt etwas neues: Die meisten SMTP-Server funktionieren so. Du meldest Dich als Kunde an, mit Deiner ID (bzw. Deiner Mobilnummer, wenn es sich um einen Netzbetreiber handelt) und kannst dann die Absenderadresse frei festlegen.

Von einer Sicherheitslücke kann man nur bedingt sprechen, da es möglich ist, Mails, die Du von einer angeblich anderen Adresse geschickt hast, Dir als Sender zuzuordnen - allerdings nicht von außen, sondern nur intern beim Mailprovider (durch die Message-ID).

Das ist allgemeiner Standard so - es hat den Nachteil, daß Adressfälschen so leicht gemacht werden kann, aber den Vorteil der Bequemlichkeit: Man kann unter einem SMTP-Server seine sämtlichen Adressen verwalten.

Nur wenige Mailprovider verhindern dies. GMX zum Beispiel erlaubt nur die eigene Adresse als Absender und spukt eine Fahlermeldung aus, wenn man es anders versucht. T-Online wiederum löscht die eingegebene falsche Mailadresse und ersetzt sie durch die Adresse, die zur Absenderkennung des jeweiligen DSL-Anschlusses paßt (worüber es zum Teil Beschwerden gibt, da in einer WG mehrere Personen so nicht mehrere T-Online-Accounts verwalten können).

Die Frage ist grundsätzlich wie immer: Fehler oder Feature?

Je nach Sichtweise kann man dazu zum einen oder anderen tendieren.

Grüße,
toco
Menü
[2.1] floflo antwortet auf toco
28.12.2006 14:24
Benutzer toco schrieb:
Benutzer floflo schrieb:
Beim Schreiben von E-Mails vom Handy habe ich eine seltsame Entdeckung gemacht. Mein Nokia 6131 von E-Plus lässt sich so konfigurieren, dass ich damit E-Mails mit jeder x-beliebigen imail.de-Kennung verschicken kann. Es ist mir damit also möglich, E-Mails unter fremden Namen und fremder Adresse zu schreiben. Ich habe E-Plus auf diesen Sicherheitsmangel hingewiesen, doch die bestreiten das einfach und behaupten, das sei unmöglich. Bei mir geht es aber. Mich würde nun interessieren, ob andere teltarif.de-Leser auch solche Erfahrungen gemacht haben (ggf. auch mit anderen Handys).
M.E.
darf so etwas nicht möglich sein.

Das ist nicht unbedingt etwas neues: Die meisten SMTP-Server funktionieren so. Du meldest Dich als Kunde an, mit Deiner ID (bzw. Deiner Mobilnummer, wenn es sich um einen Netzbetreiber handelt) und kannst dann die Absenderadresse frei festlegen.

Von einer Sicherheitslücke kann man nur bedingt sprechen, da es möglich ist, Mails, die Du von einer angeblich anderen Adresse geschickt hast, Dir als Sender zuzuordnen - allerdings nicht von außen, sondern nur intern beim Mailprovider (durch die Message-ID).

Das ist allgemeiner Standard so - es hat den Nachteil, daß Adressfälschen so leicht gemacht werden kann, aber den Vorteil der Bequemlichkeit: Man kann unter einem SMTP-Server seine sämtlichen Adressen verwalten.

Nur wenige Mailprovider verhindern dies. GMX zum Beispiel erlaubt nur die eigene Adresse als Absender und spukt eine Fahlermeldung aus, wenn man es anders versucht. T-Online wiederum löscht die eingegebene falsche Mailadresse und ersetzt sie durch die Adresse, die zur Absenderkennung des jeweiligen DSL-Anschlusses paßt (worüber es zum Teil Beschwerden gibt, da in einer WG mehrere Personen so nicht mehrere T-Online-Accounts verwalten können).

Die Frage ist grundsätzlich wie immer: Fehler oder Feature?

Je nach Sichtweise kann man dazu zum einen oder anderen tendieren.

Grüße,
toco

Vielen Dank für Deinen ausführlichen Hinweis. Es war mir bisher nicht bekannt, dass der Missbrauch von fremden E-Mail-Adressen so leicht möglich ist und offenbar hingenommen wird. Das stimmt mich schon sehr nachdenklich. Interessant ist nur, dass E-Plus selbst behauptet, das Benutzen einer falschen E-Mail-Adresse sei nicht möglich. Also vielleicht doch ein Fehler und kein Feature!?

Gruß
floflo
Menü
[2.1.1] klappehalten antwortet auf floflo
28.12.2006 16:07
Benutzer floflo schrieb:
mich schon sehr nachdenklich. Interessant ist nur, dass E-Plus selbst behauptet, das Benutzen einer falschen E-Mail-Adresse sei nicht möglich. Also vielleicht doch ein Fehler und kein Feature!?

Gruß
floflo

Moin!

Das ist, als wenn die Post behauptet, daß man Briefe nicht mit einem falschen Absender verschicken kann.

Grüße
kh
Menü
[2.2] spunk_ antwortet auf toco
28.12.2006 16:46
Benutzer toco schrieb:

Nur wenige Mailprovider verhindern dies. GMX zum Beispiel erlaubt nur die eigene Adresse als Absender und spukt eine

GMX ermöglicht es einem allerdings auch beliebige Adressen in die "From"-Zeile einzutragen - es muss lediglich der "return-path" korrekt angegebn werden.