Skip to content
KitploitKITPLOIT
도구블로그
Log in
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
Johnny-You-Are-Fired — USENIX 간행물을 위한 아티팩트입니다. | Kitploit
도구/GitHubGitHub/rub-nds/johnny-you-are-fired
Vulnerability AnalysisPhishingCryptographySocial EngineeringPapers & ResearchEmail Security
GitHubrub-nds/johnny-you-are-fired

Johnny-You-Are-Fired

USENIX 간행물을 위한 아티팩트입니다.

저장소 보기
5614626년 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

Johnny-You-Are-Fired

USENIX 논문의 아티팩트 | 전체 논문 여기

필 짐머만의 위조된 PGP 서명

초록

OpenPGP와 S/MIME는 이메일을 암호화하고 디지털 서명하기 위한 두 가지 주요 표준이다. 디지털 서명은 메시지의 진위성과 무결성을 보장하기 위한 것이다. 이 연구에서 우리는 OpenPGP 및 S/MIME 이메일 서명 검증의 다양한 구현에 대한 실질적인 위조 공격을 다섯 가지 공격 클래스로 보여준다: (1) 우리는 S/MIME 컨테이너 형식의 엣지 케이스를 분석한다. (2) 우리는 가장 널리 사용되는 OpenPGP 구현인 GnuPG API의 인밴드 시그널링을 악용한다. (3) 우리는 부분적으로 서명된 메시지에 대한 이메일 클라이언트의 처리를 남용하는 MIME 래핑 공격을 적용한다. (4) 우리는 서명된 메시지와 발신자 신원 간의 바인딩에서의 약점을 분석한다. (5) 우리는 UI 리드레싱 공격에 대해 이메일 클라이언트를 체계적으로 테스트한다.

우리의 공격은 테스트한 OpenPGP 지원 이메일 클라이언트 20개 중 14개와 S/MIME 서명을 지원하는 이메일 클라이언트 22개 중 15개에서 임의의 메시지에 대한 디지털 서명 스푸핑을 가능하게 한다. 이 공격들이 디지털 서명의 기반이 되는 암호화 프리미티브를 대상으로 하지는 않지만, OpenPGP 및 S/MIME 이메일 애플리케이션의 실제 보안에 대한 우려를 제기한다. 마지막으로, 우리는 이러한 공격에 대응하기 위한 완화 전략을 제안한다.

공격 클래스

  1. CMS 공격. Cryptographic Message Syntax(CMS)는 X.509 공개 키 인프라 내에서 서명되고 암호화된 메시지를 위한 다재다능한 표준이다. 우리는 모순되거나 비정상적인 데이터 구조를 가진 이메일 처리에서 결함을 발견했다.

  2. GPG API 공격. GnuPG는 가장 널리 사용되는 OpenPGP 구현이지만, 서명 검증을 위한 매우 제한된 명령줄 인터페이스만 제공한다. 이 인터페이스는 인젝션 공격에 취약했다.

  3. MIME 공격. 이메일 본문은 개념적으로 MIME 트리이지만, 일반적으로 트리에는 서명된 리프(leaf)가 하나만 있다. 우리는 클라이언트가 다른 부분에서 관련 없는 서명을 검증하는 동안 서명되지 않은 텍스트를 표시하도록 속이는 비표준 MIME 트리를 구성한다.

  4. ID 공격. 이 공격 클래스의 목표는 조작된 이메일이 실제로는 공격자에 의해 서명되었음에도 불구하고 메일 헤더에 위치한 신뢰할 수 있는 통신 상대방의 신원(ID)으로부터의 유효한 서명을 표시하는 것이다.

  5. UI 공격. 이메일 클라이언트는 사용자 인터페이스(UI)에 일부 보안 표시기, 예를 들어 봉인이 찍힌 편지를 표시하여 유효한 서명을 나타낸다. 그러나 여러 클라이언트는 HTML, CSS 및 기타 포함된 콘텐츠를 사용하여 중요한 UI 요소를 모방하는 것을 허용한다.

OpenPGP 지원 이메일 클라이언트 평가

OpenPGP 지원 이메일 클라이언트 평가

S/MIME를 지원하는 이메일 클라이언트 평가

S/MIME를 지원하는 이메일 클라이언트 평가

언론 및 반응

2019/4/30

  • Bundesamt für Sicherheit in der Informationstechnik: 연구자들이 이메일 서명 검증에서 취약점 발견
  • golem.de: 메일 프로그램이 가짜 서명에 속아 넘어감
  • gpg4win.org: 스푸핑된 이메일 서명 탐지
  • OpenPGP Working Group 메일링 리스트: 토론 스레드
  • TheHackerNews: 12개 이상의 인기 이메일 클라이언트가 서명 스푸핑 공격에 취약한 것으로 밝혀져

2019/05/01

  • heise online: S/MIME 및 PGP: 이메일 서명 검증을 속일 수 있다
  • The Daily Swig: 인기 이메일 클라이언트의 절반 이상이 서명 스푸핑에 취약
  • TechNadu: 인기 이메일 클라이언트가 서명 스푸핑 공격에 취약
  • security.nl: 연구자들이 이메일 서명 검사에서 취약점 발견
도구 다운로드