
Artifacts for the USENIX publication.
Artefakte zur USENIX-Publikation | Vollständiges Paper hier

OpenPGP und S/MIME sind die beiden wichtigsten Standards zum Verschlüsseln und digitalen Signieren von E-Mails. Digitale Signaturen sollen die Authentizität und Integrität von Nachrichten gewährleisten. In dieser Arbeit zeigen wir praktische Fälschungsangriffe auf verschiedene Implementierungen der OpenPGP- und S/MIME-E-Mail-Signaturprüfung in fünf Angriffsklassen: (1) Wir analysieren Randfälle im Containerformat von S/MIME. (2) Wir nutzen In-Band-Signalisierung in der GnuPG-API, der am weitesten verbreiteten OpenPGP-Implementierung. (3) Wir wenden MIME-Wrapping-Angriffe an, die die Behandlung teilweise signierter Nachrichten durch die E-Mail-Clients ausnutzen. (4) Wir analysieren Schwachstellen in der Bindung signierter Nachrichten an die Absenderidentität. (5) Wir testen E-Mail-Clients systematisch auf UI-Redressing-Angriffe.
Unsere Angriffe ermöglichen die Fälschung digitaler Signaturen für beliebige Nachrichten in 14 von 20 getesteten OpenPGP-fähigen E-Mail-Clients und in 15 von 22 E-Mail-Clients, die S/MIME-Signaturen unterstützen. Obwohl die Angriffe nicht die zugrunde liegenden kryptografischen Primitive digitaler Signaturen angreifen, werfen sie Bedenken hinsichtlich der tatsächlichen Sicherheit von OpenPGP- und S/MIME-E-Mail-Anwendungen auf. Abschließend schlagen wir Gegenmaßnahmen vor, um diese Angriffe abzuwehren.
CMS-Angriffe. Die Cryptographic Message Syntax (CMS) ist ein vielseitiger Standard für signierte und verschlüsselte Nachrichten innerhalb der X.509-Public-Key-Infrastruktur. Wir fanden Schwachstellen in der Verarbeitung von E-Mails mit widersprüchlichen oder ungewöhnlichen Datenstrukturen.
GPG-API-Angriffe. GnuPG ist die am weitesten verbreitete OpenPGP-Implementierung, bietet aber nur eine sehr eingeschränkte Befehlszeilenschnittstelle zur Validierung von Signaturen. Diese Schnittstelle war anfällig für Injektionsangriffe.
MIME-Angriffe. Der Körper einer E-Mail ist konzeptionell ein MIME-Baum, aber typischerweise hat der Baum nur ein Blatt, das signiert ist. Wir konstruieren nicht standardkonforme MIME-Bäume, die Clients dazu bringen, einen unsignierten Text anzuzeigen, während eine nicht zusammenhängende Signatur in einem anderen Teil verifiziert wird.
ID-Angriffe. Das Ziel dieser Angriffsklasse ist es, eine gültige Signatur der im Mail-Header befindlichen Identität (ID) eines vertrauenswürdigen Kommunikationspartners anzuzeigen, obwohl die präparierte E-Mail tatsächlich vom Angreifer signiert ist.
UI-Angriffe. E-Mail-Clients zeigen eine gültige Signatur an, indem sie einige Sicherheitsindikatoren in der Benutzeroberfläche (UI) darstellen, beispielsweise einen Brief mit einem Siegel. Jedoch erlauben mehrere Clients die Nachahmung wichtiger UI-Elemente durch die Verwendung von HTML, CSS und anderen eingebetteten Inhalten.

