SMTP Smuggling — uus tehnika e-kirjade spoofimiseks

SEC Consulti teadlased avaldasid uue spämmi tehnikat, mis on põhjustatud erinevate SMTP protokolli rakenduste spetsifikatsioonist kõrvalekaldumisest. Pakutud rünnakutehnika võimaldab jagada ühe sõnumi mitmeks erinevaks sõnumiks, kui see edastatakse algselt SMTP serverilt teisele SMTP serverile, mis tõlgendab sõnumi jagamise järjestust erinevalt, kui neid edastatakse ühe ühenduse kaudu. Meetodit saab kasutada vale sõnumite saatmiseks teiste saatjate nimel postiteenustes, mis kinnitavad algset saatjat.

Probleem tuleneb sellest, et erinevad SMTP serverid tõlgendavad andmete lõpetamise järjestust erinevalt, mis võib viia ühe kirja jagunemiseni mitmeks ühe SMTP serveri istungi raames. Spetsifikatsioonis on kirja edastamise lõpetamise järjestus määratud kui «\r\n.\r\n» (punkt, mis on kaetud kärg- ja reavahetusmärkidega). Pärast seda järjestust võivad järgida käsklused teise kirja edastamiseks ilma ühenduse katkestamiseta. Ühed SMTP serverid järgivad rangelt määratlust, kuid teised, et tagada ühilduvus mõnede haruldaste postikliendiga, käsitlevad selliseid eraldajaid nagu «\n.\n», «\n.\r\n», «\r\n.\n», «\r.\r», «\r\n\0.\r\n» ja «\r\n\0.\r\n».

Rünnak seisneb selles, et esimesele server, mis käsitleb ainult eraldajat «\r\n.\r\n», saadetakse kiri, mille sisus on alternatiivne eraldaja, näiteks «\r.\r», millele järgneb teise sõnumi edastamise käsk. Kuna esimene server järgib rangelt määrangut, käsitleb ta saadud järjestust kui ühte kirja. Kui seejärel saadetakse kiri siirde serverisse või vastuvõtja serverisse, mis tõlgendab lisaks järjestust «\r.\r» eraldajana, töödeldakse seda kui kahte eraldi saadetud kirja (teist kirja võib saata mitteautentitud kasutaja nimel läbi «AUTH LOGIN», kuid see näib vastuvõtja poolel korrektne).

SMTP Smuggling - uus tehnik spam-meilide petmiseks
SMTP Smuggling - uus tehnik spam-meilide petmiseks

Alternatiivsete eraldajate lubava SMTP serverina ja teenusena on välja toodud Postfix, Sendmail, MS Exchange Online ja Cisco Secure Email Gateway. Postiteenustest, mis ei filtreeri vale eraldajaid kirjadest, kui nad suhtlevad teiste serveritega, on GMX, iCloud ja Microsoft Outlook.

Probleemi blokeerimiseks on Postfixi väljaannetes 3.8.1, 3.7.6, 3.6.10 ja 3.5.20 lisatud seadistus «smtpd_forbid_unauth_pipelining», mis katkestab ühenduse juhul, kui kasutatakse eraldajaid, mis ei vasta RFC 2920 ja RFC 5321 nõuetele. Hetkel on see seadistus vaikimisi keelatud, kuid plaanitakse see vaikimisi aktiveerida Postfix 3.9 versioonis, mis peaks ilmuma 2024. aasta kevadel. Versioonis 3.9 lisatakse samuti seadistus smtpd_forbid_bare_newline, mis loob vea, kui kasutatakse ainult reavahetust («\n») ridade eraldamiseks, mis rikub RFC 5321.

Valmivas Sendmail 8.18.0.2 väljaandes, et kaitsta rünnaku vastu, on srv_featuresis soovitatud ‘o’ valiku lisamist, mis lubab ainult järjestust «\r\n.\r\n». Märgitakse, et alternatiivsete eraldajate toe keelamine võib rikuda mõnede haruldaste postikliendide tööd, mis ei vasta täielikult SMTP spetsifikatsioonile.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster