成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

STARTTLS相關漏洞影響多個郵件客戶端

安全 漏洞
由于歷史原因,郵件協議中并沒有直接使用TLS協議而是通過STARTTLS 來進行協商。

[[418859]]

TLS的目前使用最廣泛的加密技術。但由于歷史原因,郵件協議中并沒有直接使用TLS協議而是通過STARTTLS 來進行協商。STARTTLS可以在SMTP、POP3、TMAP等郵件通信協議使用使得傳輸過程從明文升級到加密的連接,而不需要使用單獨的通信加密端口。STARTTLS的引入增加了復雜性,也引入了命令注入等潛在攻擊方式。

在8月11-13日舉行的第30屆USENIX Security Symposium安全大會上,研究人員在不同的STARTTLS實現中發現了40個未修復的安全漏洞,約32萬郵件服務器受到命令注入攻擊的影響。攻擊者利用這些安全漏洞可以執行中間人攻擊,偽造郵件客戶端內容和竊取相關憑證信息。

漏洞影響多個主流的郵箱客戶端,包括Apple Mail、Gmail、Mozilla Thunderbird、Claws Mail、Mutt、Evolution、Exim、Mail.ru、Samsung Email、Yandex和KMail郵箱客戶端。攻擊過程需要惡意方具有修改郵箱客戶端和郵箱服務器之間的連接,并具有郵件服務器上的賬號的登錄憑證。

郵箱客戶端在提交新郵件或訪問現有郵件之前,必須用用戶名和密碼進行認證。對于這些連接,通過STARTTLS到TLS的過渡必須嚴格執行,因為安全降級會泄露用戶名和密碼,攻擊者就可以具有郵箱賬號的完全訪問權限。

在另一個場景中,攻擊者還可以偽造郵件內容。在TLS握手之前,可以在服務器消息中插入額外的內容作為STARTTLS命令的響應,客戶端就會被誘使處理服務器命令,就好像是加密連接的一部分一樣。研究人員將這一攻擊稱之為響應注入(response injection)。

IMAP協議定義了郵箱客戶端從郵箱服務器通過TCP/IP連接提取郵件消息的標準。PREAUTH是一個響應,表明連接已經經過外部方法認證了。惡意攻擊者可以通過發送PREAUTH消息來預防連接升級和迫使客戶端用非加密的連接形式來繞過IMAP中的STARTTLS實現。

研究人員對SMTP、POP3和 IMAP中的STARTTLS進行了分析,開發了一個包含超過100個測試用例的半自動化的測試工具集EAST,涵蓋針對郵件協議的STARTTLS移除、命令和響應注入、修改攻擊、UI欺騙攻擊等。研究的主要關注點是郵件發送和郵件提取的機密性和完整性。通過對28個客戶端和23個服務器進行分析,研究人員發現了超過40個STARTTLS漏洞,攻擊者利用這些漏洞可以發起郵箱欺騙、憑證竊取等攻擊。28個客戶端中只有3個沒有任何STARTTLS相關的安全問題,23個測試的服務器中只有7個沒有發現任何安全問題。

研究人員進行互聯網掃描發現,有超過32萬郵箱服務器(約2%)受到命令注入攻擊的影響。

相比STARTTLS,implicit TLS更加安全。研究人員建議用戶將郵箱客戶端配置為使用配置了implicit TLS的SMTP、POP3和IMAP(端口分別為465、995和993)以默認提供TLS功能。

本文翻譯自:https://thehackernews.com/2021/08/dozens-of-starttls-related-flaws-found.html

 

責任編輯:趙寧寧 來源: 嘶吼網
相關推薦

2009-08-06 15:53:28

2020-12-24 10:40:19

漏洞Dell Wyse T客戶端

2014-07-17 15:47:52

2009-12-08 16:47:06

WCF IP

2012-07-26 09:48:46

2021-11-15 06:00:14

JSPanda掃描漏洞

2011-06-08 14:30:54

SkypeWindows微軟

2018-11-02 08:53:28

開源Android郵件客戶端

2011-01-19 16:26:53

Evolution

2020-03-16 09:00:00

Linux郵件客戶端

2012-10-19 13:37:08

2011-08-17 10:10:59

2021-09-22 15:46:29

虛擬桌面瘦客戶端胖客戶端

2010-03-16 17:53:43

無線客戶端NIC

2011-03-24 13:00:31

配置nagios客戶端

2011-03-02 14:36:24

Filezilla客戶端

2010-12-21 11:03:15

獲取客戶端證書

2011-10-26 13:17:05

2010-05-31 10:11:32

瘦客戶端

2010-12-30 12:13:03

Skype宕機Windows客戶端漏
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 亚洲一区二区三区国产 | 91在线视频网址 | 欧美精品一区二区三区在线播放 | 美女黄18岁以下禁止观看 | 久久综合一区 | 91精品国产综合久久久久久丝袜 | 天堂网avav| 亚洲免费网址 | 蜜臀网站 | 色婷婷国产精品综合在线观看 | 九九热国产精品视频 | 成人黄色在线观看 | 波多野结衣中文字幕一区二区三区 | 日本a∨精品中文字幕在线 亚洲91视频 | 91av视频在线观看 | 大陆一级毛片免费视频观看 | 黄色免费网站在线看 | 国产在线一区二区三区 | 精品欧美一区二区三区 | 成人精品一区亚洲午夜久久久 | 最新日韩在线 | 国产美女自拍视频 | 国产精品中文字幕在线播放 | 2019天天干天天操 | 国产无人区一区二区三区 | 国产高清在线精品 | 欧美日韩一卡 | 午夜国产| 91久久久久久 | 色约约视频| 狠狠干av | 中文字幕一区二区三区四区五区 | 桃色五月 | 国产精品久久久久久久久免费樱桃 | 精品91久久| 亚洲成人福利 | 欧美激情精品久久久久久变态 | 福利网址 | 精品乱码一区二区三四区视频 | 亚洲午夜精品久久久久久app | 91九色视频 |