《電子技術應用》
您所在的位置:首頁 > 通信與網絡 > 業界動態 > 電子郵件環境下STARTTLS的安全性分析

電子郵件環境下STARTTLS的安全性分析

2021-10-20
來源:嘶吼專業版
關鍵詞: 電子郵件

  STARTTLS,是一種明文通信協議的擴展,能夠讓明文的通信連線直接成為加密連線(使用SSL或TLS加密),而不需要使用另一個特別的端口來進行加密通信,屬于機會性加密。

  電子郵件客戶端和服務器之間的連接提供了兩種使用 TLS 保護的方法:隱性 TLS 從一開始就對連接進行加密并在單獨的端口上運行,而 STARTTLS 提供了一種將現有未加密連接升級到 TLS 的機制。

  有時 STARTTLS 被視為一種機會加密模式,僅在可用時提供 TLS 保護。這很容易受到降級攻擊。但是,現代電子郵件客戶端通常期望強制執行 STARTTLS,并且在啟用時,不可能進行未加密的通信。

  通過STARTTLS升級連接是很脆弱的,容易受到許多安全漏洞和攻擊的影響。我們在 STARTTLS 實現中發現了 40 多個漏洞。我們的結論是,這些漏洞是如此普遍,所以我們建議盡可能避免使用STARTTLS。

  我們假設中間人 (MitM) 攻擊者可以修改電子郵件客戶端和提供商的電子郵件服務器之間建立的連接。

  通過命令注入使用 SMTP 和 IMAP 竊取登錄憑據

  2011 年,Postfix 開發人員 Wietse Venema 描述了 STARTTLS 實現中的一個漏洞,該漏洞允許注入服務器將其解釋為加密連接的一部分的明文命令。這是通過使用 STARTTLS 命令向同一 TCP 段中的服務器發送附加命令來實現的。

  我們發現,盡管自2011年以來人們就知道這個漏洞,但它仍然非常普遍。截止目前共發現了15個易受攻擊的實現場景,在掃描中,2%的郵件服務器顯示了這個漏洞。

  此命令注入可用于通過 SMTP 和 IMAP 協議竊取憑據。

  我們的攻擊需要一個中間人 (MitM) 攻擊者,該攻擊者可以修改網絡流量并在同一服務器上擁有自己帳戶的登錄憑據。攻擊者可以注入對其進行身份驗證的命令,然后開始發送 (SMTP) 或存儲 (IMAP) 電子郵件,受害者發送的登錄憑據將存儲在攻擊者可以訪問的電子郵件中。

  命令注入還可用于跨協議攻擊,以使用郵件服務器的證書提供 HTTPS 內容。

  通過響應注入偽造郵箱內容

  我們發現了一種類似于電子郵件客戶端應用程序中的命令注入的攻擊,稱之為響應注入。此漏洞影響了許多流行的郵件客戶端,包括 Apple Mail、Mozilla Thunderbird、Claws Mail 和 Mutt。

  通過在 TLS 握手之前向服務器消息注入額外的內容以響應 STARTTLS 命令,我們可以注入服務器命令,客戶端將處理這些命令,就好像它們是加密連接的一部分一樣,這可用于偽造郵箱內容。

  通過 PREAUTH 和 REFERRAL 竊取憑據的 IMAP 連接降級

  在 IMAP 協議中,服務器可以通過 PREAUTH 命令在第一條消息中通知客戶端它已經通過了身份驗證。該協議禁止在已驗證狀態下使用 STARTTLS 命令。因此,如果客戶端應用程序接受 PREAUTH,則它無法強制執行 STARTTLS。

  中間人攻擊者可以使用它來阻止 STARTTLS 升級連接并強制客戶端使用未加密的連接。該漏洞最初于2014年在Trojitá中被發現。我們發現,其他多個電子郵件客戶端應用程序也容易受到同一漏洞的攻擊。

  此漏洞與 IMAP 功能登錄引用和郵箱引用結合使用時尤其嚴重,這些命令允許服務器指示客戶端登錄到另一個 IMAP 服務器。通過使用 PREAUTH 來防止加密連接,攻擊者可以使用引用來強制客戶端將憑據發送到攻擊者控制的服務器。幸運的是,許多客戶端不支持推薦功能。我們發現只有一個客戶—— Alpine,容易受到這種 PREAUTH 和推薦組合的影響。

  總結

  本文描述的所有漏洞都依賴于不安全連接到安全連接的轉換,隱性 TLS 沒有這樣的轉換,因此不容易受到這些攻擊。因此,我們認為隱性 TLS 比 STARTTLS 更安全。

  我們還指出 STARTTLS 總是引入至少一個額外的連接,所以隱性 TLS 通常提供更好的性能。

  安全影響

  我們認為本文所講的攻擊難以大規模執行,主要用于有針對性的攻擊。因此,你應該始終更新軟件并重新配置電子郵件客戶端以只使用隱性 TLS。

  安全建議

  ?對于電子郵件客戶端用戶

  如果可能,我們建議用戶檢查并配置他們的電子郵件客戶端,以在專用端口上使用帶有隱性 TLS 的 SMTP、POP3 和 IMAP,即SMTP/Submission端口465,POP3端口995,IMAP端口993。某些郵件服務提供商,尤其是 Microsoft 和 Apple,不支持SMTP/Submission的隱式TLS。我們建議用戶讓他們的郵件服務提供商提供更安全的隱性 TLS 選項。

  ?對于應用程序開發人員

  默認情況下,電子郵件服務器和客戶端應用程序都應提供隱性 TLS。從長遠來看,軟件開發人員可能會決定根本不支持 STARTTLS,從而簡化他們的代碼和配置對話框和文件。

  我們建議在服務器端和客戶端審核所有支持 STARTTLS 的應用程序,因為應用程序需要確保沒有未加密的內容作為加密連接的一部分被處理。IMAP 應用程序必須確保它們不允許將 PREAUTH 與 STARTTLS 結合使用,可以使用EAST 工具包,它允許測試應用程序。

  ?對于郵件服務器管理員

  確保你使用的服務器支持所有支持的協議的隱性 TLS,如果可能,請考慮為 IMAP、POP3 和 SMTP 提交禁用 STARTTLS。

  如果你確實需要支持 STARTTLS,建議使用建議的工具針對所有支持的協議的命令注入漏洞測試服務器。如果服務器軟件易受攻擊,立馬應該進行安全更新。

  常見問題

  ?STARTTLS不安全嗎?

  STARTTLS有兩種“模式”,“機會主義模式”和“強制模式”。電子郵件客戶端在提交新郵件或訪問現有郵件之前必須使用用戶名和密碼進行身份驗證。對于這些連接,必須嚴格執行通過STARTTLS傳輸到TLS的轉換,因為降級將暴露用戶名和密碼,并給予攻擊者對電子郵件帳戶的完全訪問權。

  ?如何測試使用的軟件是否易受攻擊?

  我們了提供允許測試電子郵件客戶端和服務器的 EAST 工具包。

  使用我們的命令注入測試器測試電子郵件服務器的命令注入相對容易。testssl.sh(開發版)和 TLS-Attacker/TLS-Scanner也會檢查命令注入。

  ?其他支持 STARTTLS 或類似機制的協議是否受到影響?

  我們希望在其他使用 STARTTLS 的協議中看到類似的漏洞,例如 XMPP、FTP、IRC 或 LDAP。因此,我們建議避免 STARTTLS 并盡可能使用隱性 TLS。

  ?郵件服務器之間的通信(MTA到MTA)如何處理?

  傳統上,電子郵件服務器之間的 STARTTLS 只能防止被動攻擊,容易受到主動攻擊,例如 STARTTLS 攻擊。




電子技術圖片.png

本站內容除特別聲明的原創文章之外,轉載內容只為傳遞更多信息,并不代表本網站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創文章及圖片等內容無法一一聯系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經濟損失。聯系電話:010-82306118;郵箱:aet@chinaaet.com。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
久久中文精品| 国产精品sss| 亚洲免费人成在线视频观看| 亚洲经典在线看| 亚洲国产高潮在线观看| 欧美一区二区三区啪啪| 亚洲一区二区精品在线观看| 99视频精品免费观看| 亚洲精品一区二区在线| 亚洲国产精品传媒在线观看 | 欧美成人精品在线观看| 久久视频在线看| 久久亚洲综合| 另类天堂视频在线观看| 免费国产一区二区| 蜜桃伊人久久| 欧美成人精品一区二区三区| 欧美黄色影院| 欧美日韩精品一区二区三区| 欧美日本韩国| 欧美视频不卡中文| 国产精品日韩在线| 国产午夜亚洲精品理论片色戒| 国产三区精品| 精品1区2区3区4区| 亚洲国产高清aⅴ视频| 亚洲欧洲视频在线| 99精品视频网| 亚洲欧美成人一区二区在线电影| 午夜精品久久久久久久久| 欧美一进一出视频| 久久国产福利| 亚洲精品乱码久久久久久日本蜜臀| 日韩午夜在线视频| 亚洲免费网站| 久久精品一区二区三区不卡牛牛| 久久一区二区三区四区| 欧美电影打屁股sp| 国产精品扒开腿做爽爽爽软件| 国产精品美女久久久| 国产小视频国产精品| 在线观看国产精品淫| 亚洲人成免费| 亚洲一区二区在线看| 久久av一区二区| 日韩视频在线观看一区二区| 亚洲在线观看视频网站| 久久精品官网| 欧美精品在线观看91| 国产精品毛片a∨一区二区三区| 国产手机视频一区二区| 亚洲第一区色| 在线视频日本亚洲性| 久久国产精品久久久久久电车| 亚洲精选视频在线| 欧美亚洲一区二区在线观看| 另类激情亚洲| 国产精品另类一区| 在线精品视频在线观看高清| 99伊人成综合| 亚洲第一色在线| 亚洲线精品一区二区三区八戒| 久久久美女艺术照精彩视频福利播放| 欧美极品欧美精品欧美视频| 国产精品视频久久一区| 亚洲国产片色| 性久久久久久久| 一区二区精品国产| 久久躁日日躁aaaaxxxx| 欧美午夜电影在线| 在线观看欧美成人| 亚洲男人的天堂在线aⅴ视频| 亚洲片在线资源| 性欧美办公室18xxxxhd| 欧美高清视频| 国产欧美1区2区3区| 亚洲精品国产精品乱码不99 | 一区二区三区在线观看国产| 99精品视频一区| 亚洲国产一区在线| 羞羞答答国产精品www一本| 欧美激情成人在线| 韩国福利一区| 亚洲综合好骚| 一本色道久久综合亚洲精品小说| 久久久久这里只有精品| 国产精品美女主播| 亚洲裸体在线观看| 亚洲欧洲精品一区二区三区 | 亚洲欧美日本国产专区一区| 一本久道久久综合中文字幕| 久久欧美中文字幕| 国产欧美精品一区aⅴ影院| 日韩五码在线| 99热在这里有精品免费| 鲁鲁狠狠狠7777一区二区| 国产精品无码永久免费888| 日韩天堂av| 亚洲美女网站| 免费精品视频| 一区精品久久| 久久国产精品毛片| 久久精品99久久香蕉国产色戒| 欧美日韩一二区| 亚洲精品永久免费| 亚洲免费观看高清完整版在线观看熊| 玖玖在线精品| 一区二区视频欧美| 久久精品观看| 久久久综合网站| 国产偷自视频区视频一区二区| 亚洲天堂成人在线视频| 亚洲天堂av在线免费| 欧美另类女人| 亚洲免费久久| 亚洲视频免费在线观看| 欧美日韩国产一区二区三区地区| 亚洲国产精品成人va在线观看| 亚洲第一色中文字幕| 久久偷窥视频| 激情久久五月天| 亚洲国产经典视频| 另类av一区二区| 亚洲第一狼人社区| 亚洲欧洲一区二区三区在线观看| 你懂的视频欧美| 亚洲国产成人在线视频| 亚洲免费黄色| 欧美精品久久一区| 亚洲美女视频| 亚洲永久免费精品| 国产精品久久一区主播| 亚洲欧美日韩系列| 久久精品一区蜜桃臀影院| 国内精品伊人久久久久av影院| 欧美中文日韩| 美女性感视频久久久| 亚洲二区在线观看| 一本高清dvd不卡在线观看| 国产精品成av人在线视午夜片| 亚洲天堂激情| 久久精品国产99精品国产亚洲性色| 国产午夜精品在线| 91久久亚洲| 欧美日韩国产在线播放| 一区二区三区黄色| 欧美在线|欧美| 激情国产一区二区| 亚洲乱码国产乱码精品精98午夜 | 欧美日韩黄色大片| 亚洲午夜精品一区二区三区他趣| 欧美在线视频导航| 在线电影一区| 亚洲午夜一区二区| 国产自产v一区二区三区c| 亚洲精品一区二区三区99| 欧美日韩一区二区在线观看视频| 亚洲欧美日本精品| 牛夜精品久久久久久久99黑人 | 久久精品免费播放| 欧美日韩一区二区高清| 亚洲欧美日韩综合| 欧美成人亚洲成人| 亚洲图片欧美日产| 麻豆成人综合网| 一本久道久久综合狠狠爱| 久久xxxx精品视频| 亚洲国产美女| 午夜日韩视频| 亚洲国产免费看| 亚洲欧美日韩精品久久奇米色影视| 国产性天天综合网| 99亚洲视频| 国产欧美在线播放| 99精品视频一区二区三区| 国产免费亚洲高清| 亚洲免费观看在线视频| 国产乱码精品一区二区三区忘忧草| 亚洲大片av| 国产精品国产三级国产专播品爱网| 欧美一级播放| 欧美视频在线观看一区| 久久狠狠亚洲综合| 国产精品v欧美精品∨日韩| 亚洲国产高清一区二区三区| 国产精品高潮久久| 亚洲精品久久久久久久久久久久| 国产精品日韩欧美大师| 亚洲理论在线观看| 国产在线观看精品一区二区三区| 一本色道久久综合亚洲精品不卡| 国内精品久久久久久 | 欧美激情 亚洲a∨综合| 午夜欧美大片免费观看 | 激情校园亚洲| 欧美一区二区精品| 99pao成人国产永久免费视频| 久久久人成影片一区二区三区观看 | 亚洲国产精品久久久久婷婷884 | 久久综合九色综合网站|