【问题标题】:Why do emails not load images directly为什么电子邮件不直接加载图像
【发布时间】:2011-04-06 04:05:50
【问题描述】:

Gmail、yahoo、hotmail 等电子邮件提供商不会直接在电子邮件中加载图片。这些服务要求您允许加载图像。他们为什么这样做呢?是防止XSS/CSRF吗?

【问题讨论】:

  • 与xss无关,是为了防止get based csrf。 sri 的回答很好。
  • 现在,只要原始邮件到达 Gmail 服务器,Gmail 就会获取所有引用的图像。这可以防止垃圾邮件发送者获取有关邮件是否被某人阅读的信息,并且仍然允许 Gmail 在显示邮件时立即显示图像。 (当然,这要求垃圾邮件发送者也明白这一点,否则 Gmail 会收到更多垃圾邮件。)

标签: security image email csrf privacy


【解决方案1】:

两个原因 - 隐私和 CSRF。

隐私

它允许发件人在我不知情的情况下判断我是否打开了电子邮件。垃圾邮件发送者可以弄清楚他们的“营销”活动是否产生了任何影响。

CSRF

要使 CSRF 起作用,受害者必须单击链接或访问攻击者页面。如果电子邮件客户端要自动显示图像,只需打开一封电子邮件就足以发起 CSRF 攻击。

例如,假设 paypal 有一个 csrf 漏洞。还假设用户已登录到贝宝。现在,攻击者向用户发送一封带有<img src="http://paypal.com/transferfunds?fromAccount=victim&toAccount=attacker"/> 的电子邮件。一旦用户打开电子邮件,资金就会被转移。

【讨论】:

    【解决方案2】:

    许多垃圾邮件通过在内容中嵌入恶意图像来使用图像来识别有效的邮件地址。例如:

    <img src="http://example.com/validImage.png?mail=toto@example.com" />
    

    【讨论】:

      【解决方案3】:

      因为这允许(可能是恶意发件人的)服务器知道电子邮件已收到。

      【讨论】:

      • 我看不出这有什么害处?这有什么漏洞吗?
      • 定义“伤害”。例如,它会让垃圾邮件发送者知道哪些地址处于活动状态,哪些地址不活动,从而更有效地发送垃圾邮件。它会让他们根据“您可能打开哪些电子邮件”等来描述您。
      猜你喜欢
      • 2015-06-02
      • 2017-07-28
      • 1970-01-01
      • 1970-01-01
      • 2013-10-28
      • 2019-11-07
      • 1970-01-01
      • 2017-06-11
      • 1970-01-01
      相关资源
      最近更新 更多