smtp.banner.version_leak
MTA-Software im Banner offengelegt
Was wir prüfen
Wir parsen das SMTP-Banner nach Namen und Versionsnummern der MTA-Software. Wer Software und Version im Banner offenlegt, liefert Angreifern die Vorarbeit für die Suche nach passenden Schwachstellen frei Haus.
Was dieses Ergebnis bedeutet
Das SMTP-Banner enthält den Namen und/oder die Version der MTA-Software (etwa Postfix 3.5.6, Exim 4.96, Microsoft ESMTP MAIL Service). Für sich genommen keine Schwachstelle — aber es spart einem Angreifer den Fingerprinting-Schritt.
Warum das wichtig ist
- Gezielte Ausnutzung. Wer die genaue MTA-Version kennt, sucht direkt nach CVEs und Exploits für genau diese Version.
- Patch-Stand sichtbar. Verrät die Versionsnummer eine ungepatchte Version, rückt der Server in der Zielliste nach oben.
- Trivial zu vermeiden. Die Versionsangabe aus dem Banner zu entfernen ist eine Zeile Konfiguration ohne jeden betrieblichen Nachteil.
So behebst du das
Entferne die Versionsangabe aus dem Banner. Für Postfix:
# /etc/postfix/main.cf smtpd_banner = $myhostname ESMTPDas entfernt den standardmäßigen
(Ubuntu)- bzw.Postfix-Zusatz. Softwarename und Version gehören nicht ins Banner.Lade Postfix neu:
postfix reloadFür Exim:
smtp_bannerohne Versionsdetails setzen. Bei Microsoft Exchange ist das Banner kaum anpassbar; gehostetes Exchange (Microsoft 365) nutzt von Haus aus ein generisches Banner.
So fließt es in die Bewertung ein
Eine Versionsangabe im Banner ist informativ und kostet keine Punkte — sie wird als Härtungsempfehlung gemeldet. Das vollständige Scoring-Modell steht in der Bewertungsmethodik.
Evidenzbeispiel
S: 220 mail.example.com ESMTP Postfix (Ubuntu 3.5.6-1)
^^^^^^^^^^^^^^^^ Softwareversion offengelegt