《電子技術(shù)應(yīng)用》
您所在的位置:首頁(yè) > 通信與網(wǎng)絡(luò) > 業(yè)界動(dòng)態(tài) > STARTTLS相關(guān)漏洞影響多個(gè)郵件客戶(hù)端

STARTTLS相關(guān)漏洞影響多個(gè)郵件客戶(hù)端

2021-08-22
來(lái)源:嘶吼專(zhuān)業(yè)版
關(guān)鍵詞: STARTTLS 郵件

  TLS的目前使用最廣泛的加密技術(shù)。但由于歷史原因,郵件協(xié)議中并沒(méi)有直接使用TLS協(xié)議而是通過(guò)STARTTLS 來(lái)進(jìn)行協(xié)商。STARTTLS可以在SMTP、POP3、TMAP等郵件通信協(xié)議使用使得傳輸過(guò)程從明文升級(jí)到加密的連接,而不需要使用單獨(dú)的通信加密端口。STARTTLS的引入增加了復(fù)雜性,也引入了命令注入等潛在攻擊方式。

  在8月11-13日舉行的第30屆USENIX Security Symposium安全大會(huì)上,研究人員在不同的STARTTLS實(shí)現(xiàn)中發(fā)現(xiàn)了40個(gè)未修復(fù)的安全漏洞,約32萬(wàn)郵件服務(wù)器受到命令注入攻擊的影響。攻擊者利用這些安全漏洞可以執(zhí)行中間人攻擊,偽造郵件客戶(hù)端內(nèi)容和竊取相關(guān)憑證信息。

  漏洞影響多個(gè)主流的郵箱客戶(hù)端,包括Apple Mail、Gmail、Mozilla Thunderbird、Claws Mail、Mutt、Evolution、Exim、Mail.ru、Samsung Email、Yandex和KMail郵箱客戶(hù)端。攻擊過(guò)程需要惡意方具有修改郵箱客戶(hù)端和郵箱服務(wù)器之間的連接,并具有郵件服務(wù)器上的賬號(hào)的登錄憑證。

  郵箱客戶(hù)端在提交新郵件或訪(fǎng)問(wèn)現(xiàn)有郵件之前,必須用用戶(hù)名和密碼進(jìn)行認(rèn)證。對(duì)于這些連接,通過(guò)STARTTLS到TLS的過(guò)渡必須嚴(yán)格執(zhí)行,因?yàn)榘踩导?jí)會(huì)泄露用戶(hù)名和密碼,攻擊者就可以具有郵箱賬號(hào)的完全訪(fǎng)問(wèn)權(quán)限。

  在另一個(gè)場(chǎng)景中,攻擊者還可以偽造郵件內(nèi)容。在TLS握手之前,可以在服務(wù)器消息中插入額外的內(nèi)容作為STARTTLS命令的響應(yīng),客戶(hù)端就會(huì)被誘使處理服務(wù)器命令,就好像是加密連接的一部分一樣。研究人員將這一攻擊稱(chēng)之為響應(yīng)注入(response injection)。

  IMAP協(xié)議定義了郵箱客戶(hù)端從郵箱服務(wù)器通過(guò)TCP/IP連接提取郵件消息的標(biāo)準(zhǔn)。PREAUTH是一個(gè)響應(yīng),表明連接已經(jīng)經(jīng)過(guò)外部方法認(rèn)證了。惡意攻擊者可以通過(guò)發(fā)送PREAUTH消息來(lái)預(yù)防連接升級(jí)和迫使客戶(hù)端用非加密的連接形式來(lái)繞過(guò)IMAP中的STARTTLS實(shí)現(xiàn)。

  研究人員對(duì)SMTP、POP3和 IMAP中的STARTTLS進(jìn)行了分析,開(kāi)發(fā)了一個(gè)包含超過(guò)100個(gè)測(cè)試用例的半自動(dòng)化的測(cè)試工具集EAST,涵蓋針對(duì)郵件協(xié)議的STARTTLS移除、命令和響應(yīng)注入、修改攻擊、UI欺騙攻擊等。研究的主要關(guān)注點(diǎn)是郵件發(fā)送和郵件提取的機(jī)密性和完整性。通過(guò)對(duì)28個(gè)客戶(hù)端和23個(gè)服務(wù)器進(jìn)行分析,研究人員發(fā)現(xiàn)了超過(guò)40個(gè)STARTTLS漏洞,攻擊者利用這些漏洞可以發(fā)起郵箱欺騙、憑證竊取等攻擊。28個(gè)客戶(hù)端中只有3個(gè)沒(méi)有任何STARTTLS相關(guān)的安全問(wèn)題,23個(gè)測(cè)試的服務(wù)器中只有7個(gè)沒(méi)有發(fā)現(xiàn)任何安全問(wèn)題。

  研究人員進(jìn)行互聯(lián)網(wǎng)掃描發(fā)現(xiàn),有超過(guò)32萬(wàn)郵箱服務(wù)器(約2%)受到命令注入攻擊的影響。

  相比STARTTLS,implicit TLS更加安全。研究人員建議用戶(hù)將郵箱客戶(hù)端配置為使用配置了implicit TLS的SMTP、POP3和IMAP(端口分別為465、995和993)以默認(rèn)提供TLS功能。




電子技術(shù)圖片.png

本站內(nèi)容除特別聲明的原創(chuàng)文章之外,轉(zhuǎn)載內(nèi)容只為傳遞更多信息,并不代表本網(wǎng)站贊同其觀點(diǎn)。轉(zhuǎn)載的所有的文章、圖片、音/視頻文件等資料的版權(quán)歸版權(quán)所有權(quán)人所有。本站采用的非本站原創(chuàng)文章及圖片等內(nèi)容無(wú)法一一聯(lián)系確認(rèn)版權(quán)者。如涉及作品內(nèi)容、版權(quán)和其它問(wèn)題,請(qǐng)及時(shí)通過(guò)電子郵件或電話(huà)通知我們,以便迅速采取適當(dāng)措施,避免給雙方造成不必要的經(jīng)濟(jì)損失。聯(lián)系電話(huà):010-82306118;郵箱:aet@chinaaet.com。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
欧美日韩一区二区三| 影音先锋久久资源网| 久久一二三区| 欧美中文字幕第一页| 亚洲欧美999| 亚洲自啪免费| 在线亚洲伦理| 一区二区三区四区蜜桃| 一本大道av伊人久久综合| 亚洲日韩视频| 亚洲精品激情| 日韩亚洲欧美成人| 一二三四社区欧美黄| 一本一本久久a久久精品综合麻豆| 亚洲三级影院| 亚洲乱码国产乱码精品精可以看| 亚洲精品乱码久久久久| 亚洲精品一级| 99精品免费视频| 中国成人在线视频| 亚洲一区在线观看免费观看电影高清| 中日韩男男gay无套| 亚洲视频视频在线| 亚洲一区日韩在线| 性欧美1819性猛交| 欧美中文字幕在线视频| 久久精品亚洲精品国产欧美kt∨| 久久久久一区二区| 欧美va日韩va| 欧美精品一区二区三区久久久竹菊| 欧美另类一区| 国产精品卡一卡二卡三| 国产日韩欧美夫妻视频在线观看| 国产日产欧美精品| 韩国精品在线观看| 亚洲国产精品小视频| 一本久久综合亚洲鲁鲁五月天| 亚洲免费网站| 久久国产色av| 日韩一级视频免费观看在线| 亚洲综合视频网| 久久久人成影片一区二区三区观看 | 欧美在线亚洲综合一区| 久久久青草婷婷精品综合日韩 | 午夜激情一区| 久久精品男女| 欧美黑人一区二区三区| 国产精品第一区| 国产亚洲精品一区二区| 亚洲激精日韩激精欧美精品| 亚洲视频在线观看三级| 久久电影一区| 亚洲午夜久久久| 久久久久久久999| 欧美久久视频| 国产综合久久久久久| 亚洲狼人精品一区二区三区| 亚洲欧美在线另类| 亚洲伦理久久| 久久成人国产| 欧美久久婷婷综合色| 国产一区二区三区观看 | 亚洲精品国产精品乱码不99按摩 | 性欧美xxxx大乳国产app| 老牛影视一区二区三区| 欧美午夜在线观看| 永久免费视频成人| 亚洲资源av| 亚洲日韩第九十九页| 欧美制服丝袜第一页| 欧美日韩成人综合| 国内精品视频一区| 99视频精品免费观看| 欧美中文字幕| 午夜精品久久久久久99热软件 | 欧美精品在线网站| 韩国精品一区二区三区| 中文高清一区| 亚洲人永久免费| 久久精品日韩欧美| 国产精品久久久久久超碰 | 欧美一区二区高清| 亚洲午夜极品| 欧美福利电影网| 黑丝一区二区三区| 亚洲欧美另类国产| 亚洲天堂网在线观看| 你懂的亚洲视频| 国产午夜精品视频| 在线亚洲一区二区| av成人福利| 欧美国产日韩xxxxx| 国内精品免费在线观看| 亚洲一区精品电影| 一区二区三区欧美成人| 欧美大片免费久久精品三p| 国产亚洲一级高清| 亚洲欧美激情四射在线日| 亚洲图片欧美午夜| 欧美精品三区| 亚洲国产高清高潮精品美女| 欧美影院成年免费版| 香蕉久久夜色精品国产| 欧美午夜不卡| 日韩视频在线观看免费| 日韩视频永久免费| 免费美女久久99| 黄色一区二区在线| 久久国产精品亚洲77777| 性欧美长视频| 国产精品毛片a∨一区二区三区|国| 亚洲每日在线| 9i看片成人免费高清| 欧美精品七区| 亚洲精品在线电影| 一区二区三区波多野结衣在线观看| 欧美精品一卡二卡| 亚洲精品永久免费精品| 99综合电影在线视频| 欧美人体xx| 亚洲毛片av在线| 中文在线一区| 国产精品v日韩精品| 一区二区三区成人| 亚洲一区二区三区在线视频| 欧美日韩中文字幕| 亚洲视频中文字幕| 午夜精品久久久久久久99樱桃| 国产精品久久久久一区二区三区共 | 亚洲最新在线| 亚洲一区二区欧美日韩| 国产精品swag| 亚洲一区二区三区免费在线观看| 亚洲愉拍自拍另类高清精品| 国产精品毛片一区二区三区| 午夜精品一区二区三区电影天堂| 欧美在线视频播放| 精久久久久久| 日韩一区二区精品在线观看| 欧美日韩亚洲国产一区| 亚洲五月婷婷| 久久久一区二区| 好吊妞这里只有精品| 亚洲国产美国国产综合一区二区| 欧美电影在线播放| 一区二区久久| 香蕉国产精品偷在线观看不卡| 国产一区二区三区不卡在线观看| 亚洲国产精品123| 欧美男人的天堂| 亚洲自拍偷拍麻豆| 久久资源在线| 日韩午夜视频在线观看| 欧美一区二区日韩一区二区| 国产一区二区久久精品| 亚洲人体影院| 国产精品视频xxxx| 亚洲国产精品黑人久久久| 欧美久久久久免费| 亚洲专区欧美专区| 美女诱惑一区| 亚洲色图在线视频| 久久视频一区| 日韩视频免费观看高清在线视频 | 欧美一区二区三区日韩| 欧美福利电影在线观看| 亚洲一区二区三区三| 美日韩精品视频| 亚洲视频国产视频| 久久综合狠狠综合久久综合88 | 国产精品三上| 亚洲精品乱码久久久久久蜜桃麻豆| 欧美视频在线看| 久久精品国产一区二区三区免费看| 欧美日韩国产小视频| 久久成人人人人精品欧| 欧美日韩系列| 久久精品论坛| 国产精品剧情在线亚洲| 最新日韩在线视频| 国产精品人人做人人爽| 亚洲国产婷婷香蕉久久久久久99| 国产精品久久福利| 亚洲人成在线播放| 国产日韩欧美精品| 一本色道久久综合狠狠躁篇怎么玩 | 欧美在线免费一级片| 欧美视频成人| 亚洲高清久久| 国产精品青草久久| 99精品国产一区二区青青牛奶| 国产午夜精品全部视频播放| 中文欧美在线视频| 亚洲第一色中文字幕| 欧美一区午夜视频在线观看| 亚洲美女免费视频| 免费视频一区二区三区在线观看| 亚洲欧美精品在线| 欧美日韩亚洲视频| 亚洲毛片在线免费观看|