Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Johnny-You-Are-Fired — Artifacts pour la publication USENIX. | Kitploit
Outils/GitHubGitHub/rub-nds/johnny-you-are-fired
Analyse des VulnérabilitésHameçonnageCryptographieIngénierie SocialeArticles et RechercheSécurité des Emails
GitHubrub-nds/johnny-you-are-fired

Johnny-You-Are-Fired

Artifacts pour la publication USENIX.

Voir le dépôt
561450il y a 6 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Johnny-You-Are-Fired

Artefacts pour la publication USENIX | Article complet ici

Signature PGP falsifiée de Phil Zimmermann

Résumé

OpenPGP et S/MIME sont les deux principaux standards pour chiffrer et signer numériquement les e-mails. Les signatures numériques sont censées garantir l'authenticité et l'intégrité des messages. Dans ces travaux, nous présentons des attaques pratiques de falsification contre diverses implémentations de la vérification de signatures d'e-mails OpenPGP et S/MIME, réparties en cinq classes d'attaque : (1) Nous analysons les cas limites du format de conteneur S/MIME. (2) Nous exploitons la signalisation in-band dans l'API GnuPG, l'implémentation OpenPGP la plus utilisée. (3) Nous appliquons des attaques par enveloppement MIME qui abusent de la gestion, par les clients de messagerie, des messages partiellement signés. (4) Nous analysons les faiblesses du lien entre les messages signés et l'identité de l'expéditeur. (5) Nous testons systématiquement les clients de messagerie contre les attaques de redressing de l'interface utilisateur.

Nos attaques permettent d'usurper des signatures numériques pour des messages arbitraires dans 14 des 20 clients de messagerie compatibles OpenPGP testés et 15 des 22 clients de messagerie prenant en charge les signatures S/MIME. Bien que les attaques ne ciblent pas les primitives cryptographiques sous-jacentes des signatures numériques, elles soulèvent des inquiétudes quant à la sécurité réelle des applications de messagerie OpenPGP et S/MIME. Enfin, nous proposons des stratégies d'atténuation pour contrer ces attaques.

Classes d'attaque

  1. Attaques CMS. Cryptographic Message Syntax (CMS) est un standard polyvalent pour les messages signés et chiffrés au sein de l'infrastructure à clé publique X.509. Nous avons trouvé des failles dans le traitement d'e-mails comportant des structures de données contradictoires ou inhabituelles.

Télécharger l’outil
  • Attaques API GPG. GnuPG est l'implémentation OpenPGP la plus utilisée, mais elle n'offre qu'une interface en ligne de commande très restreinte pour valider les signatures. Cette interface était vulnérable à des attaques par injection.

  • Attaques MIME. Le corps d'un e-mail est conceptuellement un arbre MIME, mais en général l'arbre n'a qu'une seule feuille qui est signée. Nous construisons des arbres MIME non standard qui trompent les clients en leur faisant afficher un texte non signé tout en vérifiant une signature sans rapport dans une autre partie.

  • Attaques ID. Le but de cette classe d'attaque est d'afficher une signature valide de l'identité (ID) d'un partenaire de confiance situé dans l'en-tête du courrier, alors que l'e-mail forgé est en réalité signé par l'attaquant.

  • Attaques UI. Les clients de messagerie indiquent une signature valide en affichant certains indicateurs de sécurité dans l'interface utilisateur (UI), par exemple, une lettre avec un sceau. Cependant, plusieurs clients permettent d'imiter d'importants éléments d'interface en utilisant du HTML, du CSS et d'autres contenus intégrés.

  • Évaluation des clients de messagerie compatibles OpenPGP

    Évaluation des clients de messagerie compatibles OpenPGP

    Évaluation des clients de messagerie prenant en charge S/MIME

    Évaluation des clients de messagerie prenant en charge S/MIME

    Presse et réactions

    2019/4/30

    • Bundesamt für Sicherheit in der Informationstechnik: Des chercheurs trouvent des failles dans la vérification des signatures d'e-mails
    • golem.de: Les programmes de messagerie se laissent piéger par de fausses signatures (Hanno Böck)
    • gpg4win.org: Détecter les signatures d'e-mails usurpées
    • OpenPGP Working Group Mailing List: Fil de discussion
    • TheHackerNews: Plus d'une douzaine de clients de messagerie populaires vulnérables à des attaques d'usurpation de signatures

    2019/05/01

    • heise online: S/MIME et PGP : la vérification des signatures d'e-mails peut être trompée (Fabian A. Scherschel)
    • The Daily Swig: Plus de la moitié des clients de messagerie populaires sont vulnérables à l'usurpation de signatures (John Leyden)
    • TechNadu: Les clients de messagerie populaires sont vulnérables aux attaques d'usurpation de signatures (Bill Toulas)
    • security.nl: Des chercheurs trouvent une faille dans le contrôle des signatures d'e-mails