SecBoard
Zurück zur Übersicht

Splitting the email atom: exploiting parsers to bypass access controls

PortSwigger Research·
Originalartikel lesen bei PortSwigger Research

Some websites parse email addresses to extract the domain and infer which organisation the owner belongs to. This pattern makes email-address parser discrepancies critical. Predicting which domain an

Kurzfassung

Der Artikel beschreibt, dass Websites E-Mail-Adressen parsen, um Domains zu extrahieren und daraus Organisationszugehörigkeit abzuleiten. Parser-Diskrepanzen bei E-Mail-Adressen können dadurch für Zugriffskontrollen kritisch werden. Konkrete betroffene Websites oder Produkte sind nicht im Artikel angegeben.

Relevanz für Manager / CISOs
Priorität:Hoch
Betroffene

Websites, die E-Mail-Domains zur Ableitung von Organisationszugehörigkeit nutzen; Branche Behörden ist angegeben

Warum relevant

Fehlerhafte E-Mail-Parsing-Logik kann zu Zugriffskontrollumgehungen führen.

Realistisches Worst Case

Ein Angreifer wird aufgrund fehlerhafter Domain-Auswertung einer falschen Organisation zugeordnet und erhält unberechtigten Zugriff.

Handlungsempfehlung

Zugriffskontrollen nicht allein auf selbst geparste E-Mail-Domains stützen und E-Mail-Parsing gegen robuste Bibliotheken und Identitätsanbieter validieren.

Defensive Validierung / Purple-Team Checks
  • Identifizieren, wo E-Mail-Domains für Mandanten-, Organisations- oder Zugriffskontrollen verwendet werden.
  • E-Mail-Parsing zwischen Frontend, Backend und Identity Provider auf Unterschiede prüfen.
  • Autorisierungsentscheidungen auf serverseitige, verifizierte Identitätsattribute stützen.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
Privilege EscalationT1068 Exploitation for Privilege EscalationLowDer Artikel nennt Parser-Diskrepanzen zur Umgehung von Zugriffskontrollen; konkrete Eskalation ist nicht im Artikel angegeben.
Offene Punkte
  • Konkrete betroffene Websites oder Anbieter sind nicht im Artikel angegeben.
  • Keine CVEs oder IOCs sind im Artikel angegeben.
  • Konkrete Parser-Unterschiede sind im Artikelauszug nicht angegeben.

MITRE ATT&CK Kill Chain (1 Techniken)