Im Rahmen eines Forschungsprojekts in Zusammenarbeit mit dem SEC Consult Vulnerability Lab entdeckte Timo Longin (@timolongin) – bekannt für SMTP Smuggling – zwei exotische E-Mail-Spoofing-Schwachstellen in der E-Mail-Infrastruktur von Apple iCloud.
Ende 2023 sorgte SMTP Smuggling für einen dramatischen Auftritt und ermöglichte E-Mail-Spoofing für Millionen von E-Mail-Servern weltweit. E-Mails als admin(at)outlook.com versenden und dabei trotzdem SPF-Checks bestehen? Mit SMTP Smuggling war das kein Problem!
2024 haben sich die meisten SMTP-Implementierungen jedoch angepasst und Sicherheitsupdates für ihre Software veröffentlicht. Bedeutet das das Ende von SMTP Smuggling? Oder hat dieser Angriff noch mehr zu bieten?
Zusammenfassung
Obwohl keine neuartigen Techniken für klassisches SMTP Smuggling entdeckt wurden, wurde eine Unterklasse des E-Mail-Spoofings untersucht – Header Smuggling. Header Smuggling rückt erneut die Parsing-Diskrepanzen in SMTP-Implementierungen in den Fokus und baut auf den Erkenntnissen seines großen Bruders SMTP Smuggling auf. Anhand einer Fallstudie von Apple iClouds E-Mail-Services zeigen wir einmal mehr, warum man E-Mails selbst 2026 nicht immer trauen darf. In diesem Fall durch das Senden von E-Mails mit beliebigen icloud.com-Adressen.
Im englischen Blogpost zu dieser Fallstudie tauchen wir in die Tiefen des SMTP-Parsing-Dschungels von Apple iCloud und versuchen erneut E-Mails zu spoofen!

