Исследователи безопасности раскрыли до 40 различных уязвимостей, связанных с механизмом оппортунистического шифрования в почтовых клиентах и серверах, которые могут открыть возможность для целевых атак типа MitM, позволяя злоумышленникам подделывать содержимое почтовых ящиков и красть учетные данные. Исправленные недостатки, выявленные в различных реализациях STARTTLS, были подробно описаны группой исследователей в составе Дамиана Поддебняка, Фабиана Исинга, Ханно Бёка и Себастьяна Шинцеля на 30-м Симпозиуме по безопасности USENIX. В ходе проведенного сканирования по всему Интернету было обнаружено 320 000 почтовых серверов, уязвимых к так атаке с инъекцией команд. Среди популярных клиентов, затронутых этой ошибкой, Apple Mail, Gmail, Mozilla Thunderbird, Claws Mail, Mutt, Evolution, Exim, Mail.ru, Samsung Email, Yandex и KMail. Атаки требуют, чтобы злоумышленник мог подделать соединения, установленные между почтовым клиентом и почтовым сервером провайдера, и имел учетные
Обнаружены десятки связанных с STARTTLS уязвимостей популярных почтовых клиентов.
17 августа 202117 авг 2021
7
3 мин