11.05.2008 17:20
Forscher des amerikanisch-brasilianischen Information Security Research Team (INSERT) haben eine Schwachstelle in Googles E-Mail-Dienst GMail entdeckt, die es ermöglicht, über GMail-Konten unbegrenzt Spam zu verschicken. Normalerweise können Nachrichten, die User über das Web-Frontend versenden, höchstens 500 Empfänger haben. Mit ihrem Proof-of-Concept-Programm wollen die Forscher Mails an mehr als 4000 Empfänger gleichzeitig abgesetzt haben.
Ohne genauer auf das Verfahren einzugehen, erklären die Forscher, sie verwendeten in ihren Versuchen den Weiterleitungsmechanismus von GMail. Auf diese Weise sei es ihnen gelungen, ihren Nachrichten eine beliebige Absenderadresse mitzugeben. Mögliche auf den Empfänger-Mailservern installierte Spam-Filter auf der Basis von Blacklists hätten die Nachrichten ungehindert passieren lassen, da sie ja augenscheinlich von dem meist als vertrauenswürdig eingestuften Google-Dienst stammten.
Für ihre Versuche haben die Forscher ein einziges GMail-Konto verwendet und damit elf Nachrichten pro Minute versendet. Wer mehrere Konten gleichzeitig unter seine Kontrolle bringe, könne die Senderate aber leicht verhundertfachen und so von einem einzigen Rechner aus die Leistung eines kleinen Bot-Netzes erreichen. Mehr als ein PC mit Zugang zu den TCP-Ports 25 (SMTP) und 80 (HTTP) sei dazu nicht nötig.
Google ist den INSERT-Spezialisten zufolge über die Schwachstelle informiert. Weitere Details des Hacks wolle man erst nach einer Stellungnahme des GMail-Betreibers veröffentlichen.
(hos/c't)
Version zum Drucken | Per E-Mail versenden | Newsletter abonnieren
Kommentare lesen (189 Beiträge)
English version: Google Mail can distribute spam
heise Security
Die Codeknacker
So werden Passwörter, Handygespräche und auch Bezahlkarten entschlüsselt.
Zweifelhafte Antiviren-Produkte
Mit gefälschten Meldungen über Infektionen des PCs erschrecken Betrüger arglose Anwender und versuchen, sie so zum Kauf dubioser Antiviren-Produkte ohne Funktion zu bewegen. Nicht selten kommt im Gefolge eines solchen Programms noch ein Trojaner.
mehr...
Einfallstor Browser
Herkömmliche Angriffe per infizierten Mail-Anhang und Schwachstellen in Windows haben fast ausgedient. Mit ausgefeilten Tricks versuchen Kriminelle Webseiten für ihre Zwecke zu missbrauchen - und zwar die, bei denen man am wenigsten damit rechnet.
mehr...
Thunderbird 2.0.0.18 freigegeben
Computervirus legt Netzwerke in Londoner Krankenhäusern lahm
Studie: Die Deutschen bangen um ihre Sicherheit
Microsoft: Kostenloses Anti-Malware-Tool soll OneCare ablösen
Sicherheitslücke im Online-Shop von Medion geschlossen
ONLINE MARKT
Werbung