MudGuard: Sicherheitslücke in Web.de-Freemail?

Beitrag lesen

Hi,

ein system, dass immer davon ausgeht, vom user auschliesslich "korrekte" eingaben (wo auch immer das definiert sein mag) zu erhalten, und andernfalls undefiniert reagiert, würde ich per se als fehlerhaft bezeichnen.

Wie soll es denn in diesem Fall reagieren?

Das System kennt den ersten Teil des content-type, nämlich Text.
Soll es - obwohl es weiß, daß der Inhalt der Mail Text (in irgendeiner Form) ist - den Text nicht darstellen?

Der Fehler liegt meines Erachtens wenn überhaupt darin, daß scheinbar beliebiger Text ohne die notwendigen Zeichenumwandlungen (& ==> & und < ==> <) in ein Webinterface ausgibt...
Aber keinesfalls darin, daß es nicht vor einer HTML-Mail warnt - es ist ja keine angekommen.

cu,
Andreas

--
Der Optimist: Das Glas  ist halbvoll.  - Der Pessimist: Das Glas ist halbleer. - Der Ingenieur: Das Glas ist doppelt so groß wie nötig.
http://mud-guard.de/? http://www.andreas-waechter.de/ http://www.helpers.de/