Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
Johnny-You-Are-Fired — USENIX प्रकाशन के लिए आर्टिफैक्ट्स। | Kitploit
उपकरण/GitHubGitHub/rub-nds/johnny-you-are-fired
भेद्यता विश्लेषणफिशिंगक्रिप्टोग्राफीसामाजिक इंजीनियरिंगपेपर और शोधईमेल सुरक्षा
GitHubrub-nds/johnny-you-are-fired

Johnny-You-Are-Fired

USENIX प्रकाशन के लिए आर्टिफैक्ट्स।

रिपॉजिटरी देखें
5614506 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

जॉनी-आप-नौकरी-से-निकाले-गए

USENIX प्रकाशन के लिए आर्टिफैक्ट्स | पूर्ण पेपर यहाँ

फिल ज़िमरमैन का जाली PGP हस्ताक्षर

सार

OpenPGP और S/MIME, ईमेल को एन्क्रिप्ट करने और डिजिटल रूप से हस्ताक्षर करने के लिए दो प्रमुख मानक हैं। डिजिटल हस्ताक्षरों से संदेशों की प्रामाणिकता और अखंडता सुनिश्चित होनी चाहिए। इस कार्य में हम OpenPGP और S/MIME ईमेल हस्ताक्षर सत्यापन के विभिन्न कार्यान्वयनों के विरुद्ध व्यावहारिक जालसाज़ी हमलों को पाँच हमला वर्गों में दिखाते हैं: (1) हम S/MIME के कंटेनर प्रारूप में किनारे के मामलों का विश्लेषण करते हैं। (2) हम GnuPG API में इन-बैंड सिग्नलिंग का शोषण करते हैं, जो सबसे व्यापक रूप से उपयोग किया जाने वाला OpenPGP कार्यान्वयन है। (3) हम MIME रैपिंग हमलों को लागू करते हैं जो ईमेल क्लाइंटों द्वारा आंशिक रूप से हस्ताक्षरित संदेशों के प्रबंधन का दुरुपयोग करते हैं। (4) हम हस्ताक्षरित संदेशों के प्रेषक पहचान से बंधन में कमजोरियों का विश्लेषण करते हैं। (5) हम व्यवस्थित रूप से UI रिड्रेसिंग हमलों के लिए ईमेल क्लाइंटों का परीक्षण करते हैं।

हमारे हमले 20 में से 14 परीक्षण किए गए OpenPGP-सक्षम ईमेल क्लाइंटों और S/MIME हस्ताक्षरों का समर्थन करने वाले 22 ईमेल क्लाइंटों में से 15 में मनमाने संदेशों के लिए डिजिटल हस्ताक्षरों की स्पूफिंग की अनुमति देते हैं। हालाँकि हमले डिजिटल हस्ताक्षरों के अंतर्निहित क्रिप्टोग्राफिक प्राइमिटिव को लक्षित नहीं करते हैं, वे OpenPGP और S/MIME ईमेल अनुप्रयोगों की वास्तविक सुरक्षा के बारे में चिंताएँ उठाते हैं। अंत में, हम इन हमलों का मुकाबला करने के लिए शमन रणनीतियों का प्रस्ताव करते हैं।

हमलों के वर्ग

  1. CMS हमले। क्रिप्टोग्राफिक मैसेज सिंटैक्स (CMS) X.509 सार्वजनिक-कुंजी अवसंरचना के भीतर हस्ताक्षरित और एन्क्रिप्टेड संदेशों के लिए एक बहुमुखी मानक है। हमें विरोधाभासी या असामान्य डेटा संरचनाओं वाले ईमेलों के प्रबंधन में खामियाँ मिलीं।

  • GPG API हमले। GnuPG सबसे व्यापक रूप से उपयोग किया जाने वाला OpenPGP कार्यान्वयन है, लेकिन यह हस्ताक्षरों को मान्य करने के लिए केवल एक बहुत ही प्रतिबंधित कमांड-लाइन इंटरफ़ेस प्रदान करता है। यह इंटरफ़ेस इंजेक्शन हमलों के प्रति संवेदनशील था।

  • MIME हमले। एक ईमेल का मुख्य भाग अवधारणात्मक रूप से एक MIME वृक्ष है, लेकिन आमतौर पर वृक्ष में केवल एक पत्ती होती है जो हस्ताक्षरित होती है। हम गैर-मानक MIME वृक्ष बनाते हैं जो क्लाइंटों को किसी अन्य भाग में असंबंधित हस्ताक्षर को सत्यापित करते समय एक अहस्ताक्षरित पाठ दिखाने के लिए धोखा देते हैं।

  • ID हमले। इस हमला वर्ग का लक्ष्य मेल हेडर में स्थित किसी विश्वसनीय संचार साथी की पहचान (ID) से एक वैध हस्ताक्षर प्रदर्शित करना है, हालाँकि गढ़ा गया ईमेल वास्तव में हमलावर द्वारा हस्ताक्षरित होता है।

  • UI हमले। ईमेल क्लाइंट उपयोगकर्ता इंटरफ़ेस (UI) में कुछ सुरक्षा संकेतक दिखाकर एक वैध हस्ताक्षर का संकेत देते हैं, उदाहरण के लिए, सील के साथ एक पत्र। हालाँकि, कई क्लाइंट HTML, CSS और अन्य एम्बेडेड सामग्री का उपयोग करके महत्वपूर्ण UI तत्वों की नकल करने की अनुमति देते हैं।

  • OpenPGP-सक्षम ईमेल क्लाइंटों का मूल्यांकन

    OpenPGP-सक्षम ईमेल क्लाइंटों का मूल्यांकन

    S/MIME का समर्थन करने वाले ईमेल क्लाइंटों का मूल्यांकन

    S/MIME का समर्थन करने वाले ईमेल क्लाइंटों का मूल्यांकन

    प्रेस और प्रतिक्रियाएँ

    2019/4/30

    • Bundesamt für Sicherheit in der Informationstechnik: शोधकर्ताओं ने ईमेल हस्ताक्षर जाँच में कमजोरियाँ पाईं
    • golem.de: मेल प्रोग्राम नकली हस्ताक्षरों के झाँसे में आते हैं
    • gpg4win.org: स्पूफ किए गए ईमेल हस्ताक्षरों का पता लगाना
    • OpenPGP Working Group Mailing List: चर्चा सूत्र
    • TheHackerNews: एक दर्जन से अधिक लोकप्रिय ईमेल क्लाइंट हस्ताक्षर स्पूफिंग हमलों के प्रति संवेदनशील पाए गए

    2019/05/01

    • heise online: S/MIME और PGP: ईमेल हस्ताक्षर जाँच को ठगा जा सकता है
    • The Daily Swig: आधे से अधिक लोकप्रिय ईमेल क्लाइंट हस्ताक्षर स्पूफिंग के प्रति संवेदनशील हैं
    • TechNadu: लोकप्रिय ईमेल क्लाइंट हस्ताक्षर स्पूफिंग हमलों के प्रति संवेदनशील हैं
    • security.nl: शोधकर्ताओं ने ईमेल हस्ताक्षर नियंत्रण में छेद पाया
    टूल डाउनलोड करें