Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Johnny-You-Are-Fired — Артефакты для публикации USENIX. | Kitploit
Инструменты/GitHubGitHub/rub-nds/johnny-you-are-fired
Анализ уязвимостейФишингКриптографияСоциальная инженерияСтатьи и ИсследованияБезопасность Электронной Почты
GitHubrub-nds/johnny-you-are-fired

Johnny-You-Are-Fired

Артефакты для публикации USENIX.

Репозиторий
5614616 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Johnny-You-Are-Fired

Артефакты для публикации USENIX | Полная статья здесь

Подделанная PGP-подпись Фила Циммермана

Аннотация

OpenPGP и S/MIME — два основных стандарта для шифрования и цифровой подписи электронных писем. Цифровые подписи должны гарантировать подлинность и целостность сообщений. В этой работе мы демонстрируем практические атаки на подделку подписей против различных реализаций проверки подписей электронной почты OpenPGP и S/MIME в пяти классах атак: (1) Мы анализируем крайние случаи в контейнерном формате S/MIME. (2) Мы эксплуатируем внутриполосную сигнализацию в API GnuPG — самой широко используемой реализации OpenPGP. (3) Мы применяем MIME-обёрточные атаки, которые злоупотребляют обработкой почтовыми клиентами частично подписанных сообщений. (4) Мы анализируем слабости в привязке подписанных сообщений к личности отправителя. (5) Мы систематически тестируем почтовые клиенты на атаки с подменой пользовательского интерфейса (UI redressing).

Наши атаки позволяют подделывать цифровые подписи для произвольных сообщений в 14 из 20 протестированных почтовых клиентов, поддерживающих OpenPGP, и в 15 из 22 почтовых клиентов, поддерживающих подписи S/MIME. Хотя эти атаки не направлены на базовые криптографические примитивы цифровых подписей, они вызывают обеспокоенность по поводу фактической безопасности приложений электронной почты OpenPGP и S/MIME. Наконец, мы предлагаем стратегии смягчения последствий для противодействия этим атакам.

Классы атак

  1. Атаки на CMS. Криптографический синтаксис сообщений (CMS) — это универсальный стандарт для подписанных и зашифрованных сообщений в инфраструктуре открытых ключей X.509. Мы обнаружили недостатки в обработке писем с противоречивыми или необычными структурами данных.

  2. Атаки на API GPG. GnuPG — самая широко используемая реализация OpenPGP, но она предлагает только очень ограниченный интерфейс командной строки для проверки подписей. Этот интерфейс был уязвим к инъекционным атакам.

  3. Атаки на MIME. Тело письма концептуально представляет собой MIME-дерево, но обычно у дерева есть только один лист, который подписан. Мы создаём нестандартные MIME-деревья, которые обманывают клиентов, заставляя их показывать неподписанный текст, в то время как проверяется несвязанная подпись в другой части.

  4. Атаки на ID. Цель этого класса атак — отобразить действительную подпись от личности (ID) доверенного партнёра по переписке, указанной в заголовке письма, хотя созданное письмо на самом деле подписано атакующим.

  5. Атаки на UI. Почтовые клиенты указывают на действительную подпись, отображая в пользовательском интерфейсе (UI) некоторые индикаторы безопасности, например, письмо с печатью. Однако несколько клиентов позволяют имитировать важные элементы интерфейса с помощью HTML, CSS и другого встроенного содержимого.

Оценка почтовых клиентов с поддержкой OpenPGP

Оценка почтовых клиентов с поддержкой OpenPGP

Оценка почтовых клиентов с поддержкой S/MIME

Оценка почтовых клиентов с поддержкой S/MIME

Пресса и отзывы

2019/4/30

  • Bundesamt für Sicherheit in der Informationstechnik: Исследователи находят уязвимости в проверке подписей электронной почты
  • golem.de: Почтовые программы попадаются на поддельные подписи (Ханно Бёк)
  • gpg4win.org: Обнаружение подделанных подписей электронной почты
  • Список рассылки рабочей группы OpenPGP: Ветка обсуждения
  • TheHackerNews: Более дюжины популярных почтовых клиентов уязвимы к атакам с подделкой подписей

2019/05/01

  • heise online: S/MIME и PGP: проверку подписей электронной почты можно обмануть (Фабиан А. Шершель)
  • The Daily Swig: Более половины популярных почтовых клиентов уязвимы к подделке подписей (Джон Лейден)
  • TechNadu: Популярные почтовые клиенты уязвимы к атакам с подделкой подписей (Билл Тулас)
  • security.nl: Исследователи находят брешь в проверке подписей электронной почты
Скачать инструмент