
مصنوعات لمنشور USENIX.
ملحقات منشور USENIX | الورقة الكاملة هنا

OpenPGP وS/MIME هما المعياران الرئيسيان لتشفير رسائل البريد الإلكتروني وتوقيعها رقميًا. من المفترض أن تضمن التوقيعات الرقمية صحة الرسائل وسلامتها. في هذا العمل، نعرض هجمات تزوير عملية ضد تنفيذات مختلفة من التحقق من توقيع البريد الإلكتروني في OpenPGP وS/MIME ضمن خمس فئات هجوم: (1) نحلل الحالات الحدّية في تنسيق حاوية S/MIME. (2) نستغل الإشارات داخل النطاق في واجهة GnuPG API، وهي أكثر تنفيذات OpenPGP استخدامًا. (3) نطبّق هجمات تغليف MIME التي تستغل معالجة عملاء البريد الإلكتروني للرسائل الموقّعة جزئيًا. (4) نحلل نقاط الضعف في ربط الرسائل الموقّعة بهوية المرسل. (5) نختبر عملاء البريد الإلكتروني بشكل منهجي لهجمات التلاعب بواجهة المستخدم.
تسمح هجماتنا بتزوير التوقيعات الرقمية لرسائل عشوائية في 14 من أصل 20 عميل بريد إلكتروني يدعم OpenPGP تم اختباره، و15 من أصل 22 عميل بريد إلكتروني يدعم توقيعات S/MIME. ورغم أن هذه الهجمات لا تستهدف البدائيات التشفيرية الأساسية للتوقيعات الرقمية، إلا أنها تثير مخاوف بشأن الأمان الفعلي لتطبيقات البريد الإلكتروني OpenPGP وS/MIME. أخيرًا، نقترح استراتيجيات تخفيف لمواجهة هذه الهجمات.
هجمات CMS. تُعد بنية رسائل التشفير (CMS) معيارًا مرنًا للرسائل الموقّعة والمشفرة ضمن البنية التحتية للمفاتيح العامة X.509. وجدنا ثغرات في معالجة رسائل البريد الإلكتروني التي تحتوي على بيانات متعارضة أو غير معتادة.
هجمات GPG API. GnuPG هو أكثر تنفيذات OpenPGP استخدامًا، لكنه يوفّر فقط واجهة سطر أوامر مقيدة للغاية للتحقق من التوقيعات. وكانت هذه الواجهة عرضة لهجمات الحقن.
هجمات MIME. جسم البريد الإلكتروني هو من الناحية المفاهيمية شجرة MIME، لكن عادةً ما تحتوي الشجرة على ورقة واحدة فقط موقّعة. نقوم ببناء أشجار MIME غير قياسية تخدع العملاء لإظهار نص غير موقّع أثناء التحقق من توقيع غير مرتبط به في جزء آخر.
هجمات الهوية. الهدف من هذه الفئة هو عرض توقيع صالح من هوية (ID) شريك تواصل موثوق موجود في ترويسة البريد، على الرغم من أن البريد المصاغ موقّع فعليًا من قبل المهاجم.
هجمات واجهة المستخدم. تشير عملاء البريد الإلكتروني إلى صحة التوقيع من خلال إظهار بعض مؤشرات الأمان في واجهة المستخدم (UI)، على سبيل المثال، رسالة بختم. ومع ذلك، تسمح عدة عملاء بتقليد عناصر واجهة مستخدم مهمة باستخدام HTML وCSS ومحتوى مضمن آخر.

