SMTP Smuggling — nuova tecnica di spoofing delle email

I ricercatori della SEC Consult hanno pubblicato una nuova tecnica di spoofing, causata da discrepanze nell'aderenza alla specifica in diverse implementazioni del protocollo SMTP. La tecnica d'attacco proposta consente di splittare un messaggio in diversi messaggi durante la sua trasmissione da un server SMTP di origine a un altro server SMTP, il quale interpreta diversamente la sequenza per il partizionamento delle email trasmesse attraverso una singola connessione. Questo metodo puĂČ essere utilizzato per inviare email fasulle a nome di altri mittenti in servizi di posta elettronica che verificano il mittente originale.

Il problema deriva dal fatto che i diversi server SMTP interpretano in modo diverso la sequenza di terminazione dei dati, il che puĂČ portare alla divisione di un'unica email in piĂč parti all'interno di una sessione su un server SMTP. Nella specifica, la sequenza per contrassegnare la fine della trasmissione di un'email Ăš definita come «\r\n.\r\n» (un punto racchiuso da ritorni a capo e nuovi righi). Dopo questa sequenza possono seguire comandi per inviare un'altra email senza interrompere la connessione. Alcuni server SMTP seguono rigorosamente la direttiva, ma altri, per garantire la compatibilitĂ  con alcuni rari client di posta, trattano come delimitatori anche sequenze come «\n.\n», «\n.\r\n», «\r\n.\n», «\r.\r», «\r\n\0.\r\n» e «\r\n\0.\r\n».

L'attacco consiste nel fatto che al primo server, che tratta solo il delimitatore «\r\n.\r\n», viene inviata un'email il cui corpo contiene un delimitatore alternativo, ad esempio, «\r.\r», seguito da comandi per l'invio di un secondo messaggio. PoichĂ© il primo server segue rigorosamente la specifica, gestisce la sequenza ricevuta come un'unica email. Se successivamente l'email viene inviata a un server di transito o al server del destinatario, che interpreta ulteriormente la sequenza «\r.\r» come delimitatore, verrĂ  elaborata come due email inviate separatamente (la seconda email puĂČ essere inviata a nome di un utente non autenticato tramite «AUTH LOGIN», ma apparire come corretta dal lato del destinatario).

SMTP Smuggling - una nuova tecnica di spoofing delle email
SMTP Smuggling - una nuova tecnica di spoofing delle email

Come esempi di server SMTP e servizi che consentono delimitatori alternativi ci sono Postfix, Sendmail, MS Exchange Online e Cisco Secure Email Gateway, mentre tra i servizi di posta che non filtrano delimitatori non corretti nelle email inviate ad altri server ci sono GMX, iCloud e Microsoft Outlook.

Per bloccare la problematica in Postfix, nelle versioni 3.8.1, 3.7.6, 3.6.10 e 3.5.20 Ú stata aggiunta l'impostazione «smtpd_forbid_unauth_pipelining», che interrompe la connessione in caso di utilizzo di delimitatori non conformi ai requisiti di RFC 2920 e RFC 5321. Attualmente, questa impostazione Ú disattivata di default, ma Ú prevista l'attivazione per impostazione predefinita nella versione Postfix 3.9, prevista per la primavera del 2024. Nella versione 3.9 sarà anche inclusa l'impostazione smtpd_forbid_bare_newline, che genera un errore quando viene utilizzato solo il carattere di a capo («\n») per separare le righe, violando la RFC 5321.

Nella prossima versione di Sendmail 8.18.0.2 Ăš stata proposta un'opzione ‘o’ in srv_features per proteggersi da attacchi, che abilita il trattamento solo della sequenza «\r\n.\r\n». Si osserva che la disattivazione del supporto per delimitatori alternativi potrebbe compromettere il funzionamento di alcuni rari client di posta non completamente conformi alle specifiche SMTP.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server đŸ”„ Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster