From: anyone@icloud.com - Absenderfälschung in Apple iCloud

research vulnerability

Eine Fallstudie über die Entdeckung zweier E-Mail-Spoofing-Schwachstellen in Apple iCloud.

(Symbolbild, teilweise KI-generiert)

(Symbolbild, teilweise KI-generiert)

Im Rahmen eines Forschungsprojekts in Zusammenarbeit mit dem SEC Consult Vulnerability Lab entdeckte Timo Longin (@timolongin) – bekannt für SMTP Smuggling – zwei exotische E-Mail-Spoofing-Schwachstellen in der E-Mail-Infrastruktur von Apple iCloud.

Ende 2023 sorgte SMTP Smuggling für einen dramatischen Auftritt und ermöglichte E-Mail-Spoofing für Millionen von E-Mail-Servern weltweit. E-Mails als admin(at)outlook.com versenden und dabei trotzdem SPF-Checks bestehen? Mit SMTP Smuggling war das kein Problem!

2024 haben sich die meisten SMTP-Implementierungen jedoch angepasst und Sicherheitsupdates für ihre Software veröffentlicht. Bedeutet das das Ende von SMTP Smuggling? Oder hat dieser Angriff noch mehr zu bieten?

Zusammenfassung

Obwohl keine neuartigen Techniken für klassisches SMTP Smuggling entdeckt wurden, wurde eine Unterklasse des E-Mail-Spoofings untersucht – Header Smuggling. Header Smuggling rückt erneut die Parsing-Diskrepanzen in SMTP-Implementierungen in den Fokus und baut auf den Erkenntnissen seines großen Bruders SMTP Smuggling auf. Anhand einer Fallstudie von Apple iClouds E-Mail-Services zeigen wir einmal mehr, warum man E-Mails selbst 2026 nicht immer trauen darf. In diesem Fall durch das Senden von E-Mails mit beliebigen icloud.com-Adressen.

Im englischen Blogpost zu dieser Fallstudie tauchen wir in die Tiefen des SMTP-Parsing-Dschungels von Apple iCloud und versuchen erneut E-Mails zu spoofen!

 

Über den Autor

Portrait von Timo Longin SEC Consult
Timo Longin
SEC Consult
Principal Security Consultant

Timo Longin (auch bekannt als Login) ist tagsüber Principal Security Consultant bei SEC Consult und nachts Sicherheitsforscher. Neben alltäglichen Sicherheitsüberprüfungen für Kunden veröffentlicht er Blogbeiträge und Sicherheitstools, hält Vorträge auf Konferenzen und Universitäten und hat eine Leidenschaft für CTFs. Als vielseitiger, offensiver Sicherheitsforscher versucht er, vergessene und neue Schwachstellen zu identifizieren, die das Undenkbare möglich machen!