Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
Johnny-You-Are-Fired — USENIX出版物のアーティファクト。 | Kitploit
ツール/GitHubGitHub/rub-nds/johnny-you-are-fired
脆弱性分析フィッシング暗号化ソーシャルエンジニアリング論文と研究メールセキュリティ
GitHubrub-nds/johnny-you-are-fired

Johnny-You-Are-Fired

USENIX出版物のアーティファクト。

リポジトリを見る
5614506年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

Johnny-You-Are-Fired

USENIX 発表の成果物 | 全文はこちら

Phil Zimmermann の偽造された PGP 署名

概要

OpenPGP と S/MIME は、電子メールを暗号化しデジタル署名するための 2 大標準規格です。デジタル署名は、メッセージの真正性と完全性を保証するものとされています。本研究では、OpenPGP および S/MIME の電子メール署名検証のさまざまな実装に対する実用的な偽造攻撃を、5 つの攻撃クラスに分類して示します。(1) S/MIME のコンテナ形式におけるエッジケースを分析します。(2) 最も広く使用されている OpenPGP 実装である GnuPG API のインバンドシグナリングを悪用します。(3) 部分的に署名されたメッセージに対する電子メールクライアントの処理を悪用する MIME ラッピング攻撃を適用します。(4) 署名されたメッセージと送信者 ID の関連付けにおける脆弱性を分析します。(5) UI リドレッシング攻撃について電子メールクライアントを体系的にテストします。

本攻撃により、テストした OpenPGP 対応電子メールクライアント 20 件中 14 件、および S/MIME 署名に対応する電子メールクライアント 22 件中 15 件において、任意のメッセージに対するデジタル署名の偽装が可能になります。これらの攻撃はデジタル署名の基礎となる暗号プリミティブを標的とするものではありませんが、OpenPGP および S/MIME 電子メールアプリケーションの実際のセキュリティに懸念を生じさせます。最後に、これらの攻撃に対抗するための緩和策を提案します。

攻撃クラス

  1. CMS 攻撃。 暗号メッセージ構文 (CMS: Cryptographic Message Syntax) は、X.509 公開鍵インフラストラクチャにおける署名付き・暗号化メッセージのための多用途な標準規格です。私たちは、矛盾した内容や通常とは異なるデータ構造を持つ電子メールの処理に欠陥を発見しました。

  2. GPG API 攻撃。 GnuPG は最も広く使用されている OpenPGP 実装ですが、署名の検証には非常に限定されたコマンドラインインターフェースしか提供していません。このインターフェースはインジェクション攻撃に対して脆弱でした。

  3. MIME 攻撃。 電子メールの本文は概念的には MIME ツリー ですが、通常は署名された葉が 1 つだけのツリーです。私たちは、別の部分で無関係な署名を検証している間に、クライアントに未署名のテキストを表示させる非標準的な MIME ツリーを構築します。

  4. ID 攻撃。 この攻撃クラスの目的は、細工された電子メールが実際には攻撃者によって署名されているにもかかわらず、メールヘッダー内に存在する信頼できる通信相手の ID からの有効な署名を表示させることです。

  5. UI 攻撃。 電子メールクライアントは、ユーザーインターフェース (UI) に、例えば封印付きの手紙などのセキュリティインジケーターを表示することで、有効な署名を示します。しかし、いくつかのクライアントでは、HTML、CSS、その他の埋め込みコンテンツを使用して重要な UI 要素を模倣することが可能です。

OpenPGP 対応電子メールクライアントの評価

OpenPGP 対応電子メールクライアントの評価

S/MIME 対応電子メールクライアントの評価

S/MIME 対応電子メールクライアントの評価

報道と反響

2019/4/30

  • Bundesamt für Sicherheit in der Informationstechnik: Forscher finden Schwachstellen in E-Mail-Signaturprüfung
  • golem.de: Mailprogramme fallen auf falsche Signaturen herein (Hanno Böck)
  • gpg4win.org: Detecting spoofed email signatures
  • OpenPGP Working Group Mailing List: Discussion Thread
  • TheHackerNews: Over Dozen Popular Email Clients Found Vulnerable to Signature Spoofing Attacks

2019/05/01

  • heise online: S/MIME und PGP: E-Mail-Signaturprüfung lässt sich austricksen (Fabian A. Scherschel)
  • The Daily Swig: More than half of popular email clients are vulnerable to signature spoofing (John Leyden)
  • TechNadu: Popular Email Clients Are Vulnerable to Signature Spoofing Attacks (Bill Toulas)
  • security.nl: Onderzoekers vinden lek in controle van e-mailhandtekeningen
ツールをダウンロード