Discussion:
[OGo-Discuss-DE] Mailadressen Mobbing
Norbert Schulze
2004-03-12 14:58:34 UTC
Permalink
Hallo,

in dieser Woche habe ich einen Bericht über ein neues Data Becker Buch
"PC Mobbing" gehört. Da ist mir wieder ein Sicherheitsproblem in Skyrix
bzw. OGo eingefallen. Die beschreiben in dem Buch wie man in Outlook die
Absender Mailadresse ändern kann und so Scherzmails versendet. In OGo
kann man nicht nur seine eigene Mailadresse ändern, sondern auch jede
beliebige Mailadresse eines anderen Accounts. Einfach in die Applikation
Personen gehen und dort die Mailadresse ändern. Schon schreibt der
Benutzer mit einer falschen Mailadresse. Klar die Änderung wird
mitgeloggt, aber wer soviel kriminelle Energie hat der nimmt natürlich
nicht seinen eigen Account für solche Schandtaten.

Ich würde mir wünschen, dass die Mailadresse nur vom Mailadmin
bearbeitet werden kann!


Mit freundlichen Grüßen
Norbert Schulze
--
EDV-Systembetreuer
http://www.autohaus-wolfsburg.de/
Helge Hess
2004-03-12 15:29:51 UTC
Permalink
in dieser Woche habe ich einen Bericht =FCber ein neues Data Becker =
Buch=20
"PC Mobbing" geh=F6rt. Da ist mir wieder ein Sicherheitsproblem in=20
Skyrix bzw. OGo eingefallen. Die beschreiben in dem Buch wie man in=20
Outlook die Absender Mailadresse =E4ndern kann und so Scherzmails=20
versendet. In OGo kann man nicht nur seine eigene Mailadresse =E4ndern,=20=
sondern auch jede beliebige Mailadresse eines anderen Accounts.=20
Einfach in die Applikation Personen gehen und dort die Mailadresse=20
=E4ndern. Schon schreibt der Benutzer mit einer falschen Mailadresse.=20=
Klar die =C4nderung wird mitgeloggt, aber wer soviel kriminelle =
Energie=20
hat der nimmt nat=FCrlich nicht seinen eigen Account f=FCr solche=20
Schandtaten.
Ich w=FCrde mir w=FCnschen, dass die Mailadresse nur vom Mailadmin=20
bearbeitet werden kann!
Kein Problem, einfach den Account als Read-Only markieren, dann kann da=20=

kein anderer etwas aendern.

Gruss
Helge
--=20
http://docs.opengroupware.org/Members/helge/
OpenGroupware.org
Norbert Schulze
2004-03-12 15:47:33 UTC
Permalink
Post by Helge Hess
Kein Problem, einfach den Account als Read-Only markieren, dann kann da
kein anderer etwas aendern.
Das wäre schon eine Lösung, nur ist das ja nicht die Standart
Einstellung von OGo wenn man einen neuen Account anlegt. Das der
Benutzer seine anderen Kontaktdaten dann nicht mehr selber aktualisieren
kann, wäre zwar nicht komfortabel aber immerhin sicherer als ein
externer Mailclient.


Mit freundlichen Grüßen
Norbert Schulze
--
EDV-Systembetreuer
http://www.autohaus-wolfsburg.de/
Burkhard Sell
2004-03-13 02:20:14 UTC
Permalink
-----Original Message-----
Norbert Schulze
Sent: Friday, March 12, 2004 4:48 PM
Subject: Re: [OGo-Discuss-DE] Mailadressen Mobbing
=20
Kein Problem, einfach den Account als Read-Only markieren,=20
dann kann=20
da kein anderer etwas aendern.
Das w=E4re schon eine L=F6sung, nur ist das ja nicht die Standart=20
Einstellung von OGo wenn man einen neuen Account anlegt. Das=20
der Benutzer seine anderen Kontaktdaten dann nicht mehr=20
selber aktualisieren kann, w=E4re zwar nicht komfortabel aber=20
immerhin sicherer als ein externer Mailclient.
=20
Ich denke mal, viele Leute brauchen solche Restriktionen nicht,
da sich ja im Erstfall mit den Logfiles der =DCberlt=E4ter ermitteln
l=E4sst.

Btw: Wenn Du Deine Accounts readonly machst, solltest Du Deinen
Mailserver zus=E4tzlich durch eine Firewall absichern, sodass er
nur vom Ogo Rechner aus zu erreichen ist.

Ansonsten gen=FCgt ja ein
telnet mailserver smtp
helo blah
mail from: ***@deine.domain.tld
rcpt to: emf=***@irgendwo.de

und schon ist man wieder mit falschem absender unterwegs.

Gruss
Burkhard
Norbert Schulze
2004-03-15 15:31:14 UTC
Permalink
Post by Burkhard Sell
Ich denke mal, viele Leute brauchen solche Restriktionen nicht,
da sich ja im Erstfall mit den Logfiles der Überltäter ermitteln
lässt.
Wie ich schon geschrieben habe, nicht jeder meldet seinen Account immer
ab wenn er mal zum Klo geht. Da nützen alle Logfiles nichts.
Post by Burkhard Sell
Btw: Wenn Du Deine Accounts readonly machst, solltest Du Deinen
Mailserver zusätzlich durch eine Firewall absichern, sodass er
nur vom Ogo Rechner aus zu erreichen ist.
Der Mailserver ist sicher - ist ja schließlich von Skyrix aufgesetzt
worden. :-)



Gruß
Norbert

Lesen Sie weiter auf narkive:
Loading...