smtp.banner.version_leak

MTA-Software im Banner offengelegt

Was wir prüfen

Wir parsen das SMTP-Banner nach Namen und Versionsnummern der MTA-Software. Wer Software und Version im Banner offenlegt, liefert Angreifern die Vorarbeit für die Suche nach passenden Schwachstellen frei Haus.

Was dieses Ergebnis bedeutet

Das SMTP-Banner enthält den Namen und/oder die Version der MTA-Software (etwa Postfix 3.5.6, Exim 4.96, Microsoft ESMTP MAIL Service). Für sich genommen keine Schwachstelle — aber es spart einem Angreifer den Fingerprinting-Schritt.

Warum das wichtig ist

So behebst du das

  1. Entferne die Versionsangabe aus dem Banner. Für Postfix:

    # /etc/postfix/main.cf
    smtpd_banner = $myhostname ESMTP
    

    Das entfernt den standardmäßigen (Ubuntu)- bzw. Postfix-Zusatz. Softwarename und Version gehören nicht ins Banner.

  2. Lade Postfix neu:

    postfix reload
    
  3. Für Exim: smtp_banner ohne Versionsdetails setzen. Bei Microsoft Exchange ist das Banner kaum anpassbar; gehostetes Exchange (Microsoft 365) nutzt von Haus aus ein generisches Banner.

So fließt es in die Bewertung ein

Eine Versionsangabe im Banner ist informativ und kostet keine Punkte — sie wird als Härtungsempfehlung gemeldet. Das vollständige Scoring-Modell steht in der Bewertungsmethodik.

Evidenzbeispiel

S: 220 mail.example.com ESMTP Postfix (Ubuntu 3.5.6-1)
                                       ^^^^^^^^^^^^^^^^ Softwareversion offengelegt

Referenzen