Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Johnny-You-Are-Fired — Artifacts for the USENIX publication. | Kitploit
Tools/GitHubGitHub/rub-nds/johnny-you-are-fired
Vulnerability AnalysisPhishingCryptographySocial EngineeringPapers & ResearchEmail Security
GitHubrub-nds/johnny-you-are-fired

Johnny-You-Are-Fired

Artifacts for the USENIX publication.

Repository anzeigen
5614vor 6 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Johnny-You-Are-Fired

Artefakte zur USENIX-Publikation | Vollständiges Paper hier

Gefälschte PGP-Signatur von Phil Zimmermann

Zusammenfassung

OpenPGP und S/MIME sind die beiden wichtigsten Standards zum Verschlüsseln und digitalen Signieren von E-Mails. Digitale Signaturen sollen die Authentizität und Integrität von Nachrichten gewährleisten. In dieser Arbeit zeigen wir praktische Fälschungsangriffe auf verschiedene Implementierungen der OpenPGP- und S/MIME-E-Mail-Signaturprüfung in fünf Angriffsklassen: (1) Wir analysieren Randfälle im Containerformat von S/MIME. (2) Wir nutzen In-Band-Signalisierung in der GnuPG-API, der am weitesten verbreiteten OpenPGP-Implementierung. (3) Wir wenden MIME-Wrapping-Angriffe an, die die Behandlung teilweise signierter Nachrichten durch die E-Mail-Clients ausnutzen. (4) Wir analysieren Schwachstellen in der Bindung signierter Nachrichten an die Absenderidentität. (5) Wir testen E-Mail-Clients systematisch auf UI-Redressing-Angriffe.

Unsere Angriffe ermöglichen die Fälschung digitaler Signaturen für beliebige Nachrichten in 14 von 20 getesteten OpenPGP-fähigen E-Mail-Clients und in 15 von 22 E-Mail-Clients, die S/MIME-Signaturen unterstützen. Obwohl die Angriffe nicht die zugrunde liegenden kryptografischen Primitive digitaler Signaturen angreifen, werfen sie Bedenken hinsichtlich der tatsächlichen Sicherheit von OpenPGP- und S/MIME-E-Mail-Anwendungen auf. Abschließend schlagen wir Gegenmaßnahmen vor, um diese Angriffe abzuwehren.

Angriffsklassen

  1. CMS-Angriffe. Die Cryptographic Message Syntax (CMS) ist ein vielseitiger Standard für signierte und verschlüsselte Nachrichten innerhalb der X.509-Public-Key-Infrastruktur. Wir fanden Schwachstellen in der Verarbeitung von E-Mails mit widersprüchlichen oder ungewöhnlichen Datenstrukturen.

  2. GPG-API-Angriffe. GnuPG ist die am weitesten verbreitete OpenPGP-Implementierung, bietet aber nur eine sehr eingeschränkte Befehlszeilenschnittstelle zur Validierung von Signaturen. Diese Schnittstelle war anfällig für Injektionsangriffe.

  3. MIME-Angriffe. Der Körper einer E-Mail ist konzeptionell ein MIME-Baum, aber typischerweise hat der Baum nur ein Blatt, das signiert ist. Wir konstruieren nicht standardkonforme MIME-Bäume, die Clients dazu bringen, einen unsignierten Text anzuzeigen, während eine nicht zusammenhängende Signatur in einem anderen Teil verifiziert wird.

  4. ID-Angriffe. Das Ziel dieser Angriffsklasse ist es, eine gültige Signatur der im Mail-Header befindlichen Identität (ID) eines vertrauenswürdigen Kommunikationspartners anzuzeigen, obwohl die präparierte E-Mail tatsächlich vom Angreifer signiert ist.

  5. UI-Angriffe. E-Mail-Clients zeigen eine gültige Signatur an, indem sie einige Sicherheitsindikatoren in der Benutzeroberfläche (UI) darstellen, beispielsweise einen Brief mit einem Siegel. Jedoch erlauben mehrere Clients die Nachahmung wichtiger UI-Elemente durch die Verwendung von HTML, CSS und anderen eingebetteten Inhalten.

Evaluierung OpenPGP-fähiger E-Mail-Clients

Evaluierung OpenPGP-fähiger E-Mail-Clients

Evaluierung von E-Mail-Clients, die S/MIME unterstützen

Evaluierung von E-Mail-Clients, die S/MIME unterstützen

Presse und Reaktionen

2019/4/30

  • Bundesamt für Sicherheit in der Informationstechnik: Forscher finden Schwachstellen in E-Mail-Signaturprüfung
  • golem.de: Mailprogramme fallen auf falsche Signaturen herein (Hanno Böck)
  • gpg4win.org: Erkennung gefälschter E-Mail-Signaturen
  • Mailingliste der OpenPGP-Arbeitsgruppe: Diskussionsthread
  • TheHackerNews: Über ein Dutzend beliebter E-Mail-Clients sind anfällig für Signatur-Spoofing-Angriffe

2019/05/01

  • heise online: S/MIME und PGP: E-Mail-Signaturprüfung lässt sich austricksen (Fabian A. Scherschel)
  • The Daily Swig: Mehr als die Hälfte der beliebten E-Mail-Clients ist anfällig für Signatur-Spoofing (John Leyden)
  • TechNadu: Beliebte E-Mail-Clients sind anfällig für Signatur-Spoofing-Angriffe (Bill Toulas)
  • security.nl: Forscher finden Schwachstelle bei der Prüfung von E-Mail-Signaturen
Tool herunterladen