Hoofdcategorieën
Device Settings

E-mail eenvoudig 'af te luisteren' met Javascript

Door Robin van Rootseler, woensdag 7 februari 2001 14:13
Bron: IDG WebWereld, views: 896

Dat via e-mail allemaal virussen worden verspreid weten we nou zo onderhand allemaal wel, maar het is nu ook gebleken dat met behulp van een paar regels Javascript het mogelijk is om andermans e-mail te onderscheppen. Als de ontvanger van een e-mailtje (met dit Javascriptje) het mailbericht doorstuurt, kan de oorspronkelijk verzender zien wat de ontvanger er bij geschreven heeft. De mogelijkheid om op deze manier e-mail te onderscheppen, de zogeheten reaper exploit, werd al in oktober 1998 ontdekt door Carl Voth. Een simpel voorbeeld waarbij deze eploit (goed?) te gebruiken is, is bij het solliciteren per e-mail. Als de sollicicatiemail wordt doorgestuurd binnen het bedrijf kan de sollicitant achterhalen hoe er bij het bedrijf over hem gedacht wordt. Dit kan hem weer een gunstige positie verschaffen bij een eventueel sollicitatiegesprek. Hieronder een gedeelte uit het artikel van WebWereld:

De truc werkt alleen als de ontvanger van de e-mail een e-mailprogramma gebruikt waarmee html-mail gelezen kan worden. Gebruikers van het populaire programma Microsoft Outlook kunnen daardoor slachtoffer worden van het Javascript.

Internetters die Eudora als e-mailprogramma hebben, lopen daarentegen geen kans dat hun e-mailberichten op deze manier onderschept worden. Hotmail en andere webmaildiensten verwijderen Javascript-programma's automatisch.

Met dank aan PCD voor de tip.

Volgende 15:19 AOpen AK73 Pro review @ Tweaktown
Vorige 13:50 Veel internetters hebben niets geleerd van I Love You
Advertentie

Reacties

«  1  2  3  »


Er werd toch altijd beweerd dat dit soort dingen met javascript niet mogelijk waren :?


leuk een pin code van 3 cijfers :?

Ja ik kian maar 3 cijfers onthouden (computers maken mensen dom }>)

offtopic:
Hier in Azie hebben de pincodes zelfs 6 digits.

Maar dat komt omdat ze in bv China al een miljard mensen hebben...

Je zou je bijna gaan afvragen waarom je Outlook nog gebruikt, niet zozeer om het programma, of de brakheid daarvaan, meer eerder wegens de vele exploits, en andere leuke geintjes die andere ermee kunnen uithalen.

* 786562 Jaymz

Mwoah, beetje kort door de bocht.
De truc werkt alleen als de ontvanger van de e-mail een e-mailprogramma gebruikt waarmee html-mail gelezen kan worden. Gebruikers van het populaire programma Microsoft Outlook kunnen daardoor slachtoffer worden van het Javascript.
Dus doordat Outlook een bepaalde functionaliteit ondersteunt, die uitgebuit kan worden is dit een exploit van Outlook specifiek ? Andere Email-clients die html-mail kunnen lezen zullen er net zo goed last van hebben, alleen outlook word hier genoemd omdat het (waarschijnlijk) het grootst verspreid en bekendst ( :? ) is.

Dit is niet zozeer m'n gal spuwen op Outlook. Noem het maar één van de vele druppels.

Outlook op zich vind ik een prima pakket, 't is alleen zo jammer dat het zo vaak (negatief) in de publiciteit komt.

Misschien komt het wel dat het een product van MS is. Op een of andere manier hebben die producten een grote aantrekkingskracht op (negatieve) publiciteit. (en direct een 'bewijs' waarom het niet altijd positief is als je bekend bent)

MS producten worden nog veel gebruikt, outlook ook, eventuele fouten in die software treffen dus vele mensen, vandaar dat er dus ook veel (vaak terechte) kritiek op outlook (e.a) is....

Er komen dus niet meer negatieve reacties omdat ms zo "bekend" is, maar omdat een fout in een MS product als outlook nu eenmaal meer overlast veroorzaakt...

Dat MS voor een grote softwareboer ook vaak knullige en slordige fouten maakt met zn software versterkt die negatieve kritiek ook nog eens (en terecht)

Dus doordat Outlook een bepaalde functionaliteit ondersteunt, die uitgebuit kan worden is dit een exploit van Outlook specifiek ? Andere Email-clients die html-mail kunnen lezen zullen er net zo goed last van hebben, alleen outlook word hier genoemd omdat het (waarschijnlijk) het grootst verspreid en bekendst is.
Het is meer omdat MS een protocol implementeerd in een e-mail pakket dat daar helemaal niet thuis hoort. HTML is GEEN e-mail protocol. Vele mailpakketten kunnen er daarom niet mee omgaan en gelukkig maar ook, anders zouden alle mailers zo lek als een mandje zijn.

Vergis je niet, ik maak dagelijks gebruik van outlook en moet zeggen dat het niet zo bagger is als sommigen doen blijken. Echter vind ik het wel storend dat MS een protocol standaard gebruikt voor e-mail dat daar helemaal niet voor is bedoeld.

HTML vind ik dan zo erg nog niet in een mailtje, maar Javascript is _nergens_ voor nodig. Waar gebruikt een normaal mens dat voor? Een 'hoe laat is het' scriptje in je mail? Schei toch uit.

NOTE:
HTML is géén protocol maar een Markup Language...
Nu haal je de dingen een beetje door elkaar! :)

Dat jij het niet nodig hebt beteknd niet dat het nutteloos is.

Ik heb een tijdje als inkoper gewerkt bij een computer bedrijf en als een grote leverancier bijvoorbeeld een partij heel goedkope HD's binnen kreeg, kregen wij als inkopers een mailtje waarin we meteen konden reageren met aantal etc erbij. (hiervoor word oa javascript gebruikt) en dat was toch wel heel makkelijk.

en er zijn vast wel meer toepassingen waarbij het gebruikt word.

Ik kan me voorstellen dat dat heel gemakkelijk is... maar een administrator account zonder wachtwoord is ook 'heel gemakkelijk', nooit meer dat ge-emmer met vergeten passwords! ;)
Maar zonder gein, is een linkje naar een pagina op een site in zo'n email niet afdoende? Moet dat per se in de mail zelf? Tja, makkelijk is het wel natuurlijk, maar of het ook veilig is...

De vraag is, zitten mensen wel te wachten op deze vorm van 'functionaliteit'.

Ik vind dat een mailprogramma niks meer zou moeten doen als een plain tekst mailtje zenden en GEEN html of andere opmaakcodes erin. Een mail is om snel verzonden en snel gelezen te kunnen worden overal en altijd dus ook zonder speciale mailclient (zeg: telnet mailserver 110 :))

Daarom gebruik ik al jaren Eudora 3 die wel iets met styled tekst kan (rtf) maar verder ook niks. Als ik zonodig opmaak erbij wil zend ik wel een attachment.

Hoe vaak je inderdaad wel niet problemen hoort met Outlook is verbazingwekkend.

Hoewel je gedeeltelijk gelijk hebt dat het (ook) om Outlook gaat, is het jammer dat het als zodanig ter sprake wordt gebracht in het artikel, het komt nogal suggestief over en is koren op de molen van...

Zoals GaMeOvEr ook al zegt, is het een exploit voor mailproggies die HTML kunnen lezen, da's niet specifiek of alleen Outlook.

Wat mij in het geheel verbaast is dat het in 1998 al bekend was, bij mij is het nu 2001, daar zit drie jaar tussen.
Ik vraag me dan ook af:

1) lezen we hier oud of al eerder geplaatst nieuws
2) heeft het drie jaar geduurd voordat het nieuws bekend gemaakt werd
3) zijn er nu pas de eerste "slachtoffers"
4) als het al drie jaar bekend is, waarom heeft MS dan geen maatregelen getroffen

Ik begrijp wel wat er staat, maar ik snap niet veel van die drie jaar, ik neem aan dat de "ontdekkers" drie jaar geleden wel aan de bel hebben getrokken? Heeft MS er niets aan gedaan dan?

* 786562 TgF
edit:
typo ;)

Ik begrijp wel wat er staat, maar ik snap niet veel van die drie jaar, ik neem aan dat de "ontdekkers" drie jaar geleden wel aan de bel hebben getrokken? Heeft MS er niets aan gedaan dan?
Jawel hoor. Outlook Email security update. 95% van de problemen de wereld uit, maar iedereen is de lui om die (flinke) patch te draaien. Blokkeert .exe, .vbs etc. en ook javascript in email.
Their solution is to suggest that the customer can choose to prevent such attacks by turning off email scripting.
(Van de link boven-aan)
Dit doet dus die patch voor je.

Volgens mij is het probleem tweeledig. Aan de ene kant maakt microsoft de fout om de IE engine te gebruiken voor Outlook (dus HTML+Javascript en weet ik veel wat nog meer)
Op zich is tekstopmaak in email helemaal geen probleem, en HTML is daar prima voor, zolang de ondersteuning beperkt blijft tot 'zichtbare' zaken, lettertypen, kleuren, plaatjes en links.

Daarnaast is de gebruiker het probleem:
'heej een mailtje "I LOVE YOU" zou dat dat virus zijn??? nah dat zou xxx@xxx.xxx mij nooit sturen, openen maar!!!!'
Voor de 'clueless' gebruiker die alles rucksichtlos (sp?) opent is zo'n securitypatch de enige bescherming tegen zichzelf, maar voor een iets meer 'gevorderde' gebruiker (zoals denk ik de meeste mensen die hier komen) is die patch niet bruikbaar, want wat nou als ik van een collega of een leverancier een patch voor [willekeurig programma] wil ontvangen per mail, in de vorm van een selfextracting .exe???

want wat nou als ik van een collega of een leverancier een patch voor [willekeurig programma] wil ontvangen per mail, in de vorm van een selfextracting .exe
Office XP heeft de functionaliteit om alle .exe en overige zut te weren, behalve daar waar een certificaat aanhangt. (Zo verleg je het probleem ;) )
Ten tweede worden de meeste patches naar mijn ervaringen verspreid via links naar web/ftp sites of "auto-updaters", dus dat het nu niet via email kan is IMHO niet zo'n probleem.

Hmm zou Echelon dan ook gewoon een java-scripje zijn :? }>

waar vind ik die code ? :-)

Voorbeeldcode is 2 clickjes hiervandaan verwijderd. Even naar het originele WebWereld artikel surfen en daar op de link met tekst "Reaper Exploit" clicken. De URL ga ik hier niet posten want daar kan tweakers.net misschien problemen mee krijgen :( (en wordt waarschijnlijk toch gelijk weggemod ;))
edit:
Geen dubbelpost! Meer een "simultane" post denk ik ;)

Ga nu onmiddelijk mijn CV rondsturen, kijken waar ik kans op een baan heb :*)

Wel handig zo'n scriptje! :D

Het begint wel heel erg te worden met die html-mails. met Eudora kan je ook html-email bekijken deze zou dus ook last van deze exploit kunnen hebben ( al geloof ik dat je wel javascripts kan uitzetten ).

Alleen snap ik niet helemaal hoe dit nou precies werkt.. email wordt doorgestuurd naar iemand anders en dan geforward naar originele verzender ofzo ??

is dit niet weer ergens tegen java-script gedachte in?

werkt het ook met netscape mail ???

Hier staan de applicaties die [mogelijk] worden aangetast.

Vast een quote uit het geheel:
The exploit takes advantage of DHTML functionality in Internet Explorer 4.0 which is used by Outlook 98. Outlook Express has not been tested but is presumed to be equally vulnerable. Any other email clients that use Internet Explorer as their HTML engine (eg. Eudora?) are likely vulnerable as well. The JavaScript content is easily coded to survive forwarding through other HTML-based email clients even if they do not support the features in question. It is important to note, therefore, that the user of Netscape Mail (for example) is also indirectly vulnerable to this exploit if he forwards such a message directly or indirectly to a user of an Internet Explorer based client.

Reaper exploit:
It is important to realize that although other HTML-capable clients may not be directly vulnerable to this exploit, they are certainly indirectly vulnerable and contribute to the problem if they are designed to forward executable content. This is true of the Mail component of Netscape Communicator 4 and is most likely true of others as well.

Alleen snap ik niet helemaal hoe dit nou precies werkt.. email wordt doorgestuurd naar iemand anders en dan geforward naar originele verzender ofzo ??
Volgens mij kan in outlook (express) een Javascriptje niet stiekum een mailtje aanmaken en dit versturen zonder dat de gebruiker dit door heeft. Maar dat doet dit scriptje ook niet. Dit scriptje post de email naar een webpagina. Een webpagina openen e.d. mag namelijk wel vanuit een email. De web pagina die het mailtje binnenkrijgt kan dit vervolgens opslaan of er wat dan ook mee doen.

Zo heel erg simpel te gebruiken is het dus (gelukkig) nog net niet. Je moet wel een servertje hebben staan om de berichtjes op te vangen. ;)

Jullie zien het helemaal verkeerd.

Dit is geen bug, dit is een "feature" :)

Gisteren bij buurman ook zoiets aangetroffen; hij in alle staten :( , maar Outlook patient.
Was prettypark , constant runtime errors, want email rondsturen is 1 van de probs.
Vanavond patch oploslaten en hopelijk weer oke.
Overigens the Cleaner had hem niet gevonden ;(, ondanks hun beroemde slogan.
Dus beware!!
«  1  2  3  »

Op dit item kan niet meer gereageerd worden.

Volgende 15:19 AOpen AK73 Pro review @ Tweaktown
Vorige 13:50 Veel internetters hebben niets geleerd van I Love You
VNU Media logo Hosted by True

© 1998 - 2012 Tweakers.net B.V. - Alle rechten voorbehouden - Contact - Jouw privacy - Algemene Voorwaarden

Uitgever van:

Website van het jaar 2011