1. Foren
  2. Kommentare
  3. Security-Forum
  4. Alle Kommentare zum Artikel
  5. › Sicherheitslücke in…

Mit RFC 1342 hat das relativ wenig zu tun

  1. Thema

Neues Thema


  1. Mit RFC 1342 hat das relativ wenig zu tun

    Autor: hjp 05.12.17 - 22:47

    Die aktuelle Version (seit 1996!) ist RFC 2047. Ich muss also nicht in RFC 1342 reinschauen, ob das dort erlaubt war oder nicht, weil jeder MUA, der in den letzten 20 Jahren noch gepflegt wurde, sich an RFC 2047 halten sollte. Und in RFC 2047 steht sehr deutlich:

    These are the ONLY locations where an 'encoded-word' may appear. In
    particular:

    + An 'encoded-word' MUST NOT appear in any portion of an 'addr-spec'.

    Das Problem kommt offensichtlich durch die Kombination zweier Fehler zustande: Zunächst wird der Header offensichtlich nicht nach der Syntax in RFC 5322 geparst, sondern als Textfeld behandelt, das komplett nach RFC 2047 dekodiert werden kann. Dann wird das Ergebnis als C-String behandelt, der durch das \0 beendet ist. Ein Problem ist das eigentlich nur dann, wenn andere Routinen den ganzen Header behandeln und sich daher die Anzeige und eine eventuell durchgeführte Aktion unterscheiden. From: <potus@whitehouse.gov> kann ich naürlich auch ganz ohne MIME in den Header reinschreiben. Dass das geht, erklären wir den Usern aber auch schon mindestens seit 1992 :-).

  1. Thema

Neues Thema


Um zu kommentieren, loggen Sie sich bitte ein oder registrieren Sie sich. Sie müssen ausserdem in Ihrem Account-Profil unter Forum einen Nutzernamen vergeben haben. Zum Login

Stellenmarkt
  1. (Junior) Consultant Cyber Security (m/w/d)
    MicroNova AG, Ingolstadt
  2. IT-Revisor (w|m|d)
    ADAC SE, München
  3. Mitarbeiter (m/w/d) IT-Support Benutzerservice / User-Help-Desk
    Sparkasse Freiburg-Nördlicher Breisgau, Freiburg
  4. Junior IT Inhouse Consultant SAP SuccessFactors Recruiting (w/m/d)
    dmTECH GmbH, Karlsruhe

Detailsuche


Golem pur
  • Golem.de ohne Werbung nutzen

Anzeige
Spiele-Angebote
  1. basierend auf Verkaufszahlen


Haben wir etwas übersehen?

E-Mail an news@golem.de