Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

多数メールクライアントに送信者偽装できる「Mailsploit」が判明 - 送信ドメイン認証では防げず

20171207_ms_001.jpg

多数のメールクライアントにおいて、送信者の偽装が可能となる脆弱性「Mailsploit」が明らかになった。送信ドメイン認証ではブロックすることができない。

メールクライアントソフトやウェブメールにおいて、送信者に任意の電子メールアドレスを表示することができる脆弱性が明らかとなったもの。

発見した研究者が調査したところ、少なくとも33のクライアントに脆弱性が存在していたという。発見した研究者は、脆弱性について「Mailsploit」と名付けている。

「Mailsploit」では、メールヘッダにおいて非ASCII文字をエンコードする「RFC-1342」を使用。多くのメールクライアントに、エンコードされた文字のデコード処理に問題が存在し、表示内容を不正に操作されるおそれがある。

具体的には、偽装したいメールアドレスの文字列を含んだメールアドレスを作成。改行やNULLバイトなど制御文字を挿入することで、メールクライアント上で攻撃者が見せたくない本来のメールアドレスの表示を隠したり、削除できる。

20171207_ms_002.jpg
実際は「mailsploit.com」から到着したメールだが、メールクライアント上では「whitehouse.gov」に偽装されている(画像:mailsploit.com)

(Security NEXT - 2017/12/07 ) このエントリーをはてなブックマークに追加

関連リンク

PR

関連記事

深刻な脆弱性「Zerologon」、「Samba」にも影響 - 設定確認を
8月修正「Windows Server」の脆弱性狙う悪用コードが公開 - 米政府警告
「Firefox 81」が公開、複数脆弱性を修正 - 延長サポート版も更新
セキュリティ修正10件含む「Chrome 85.0.4183.121」がリリース
CMSの「Drupal」に複数の脆弱性 - アップデートがリリース
WP向けプラグイン「File Manager」脆弱性、国内でも悪用被害
MS、「Office for Mac」向けに定例外アップデート
「Adobe Media Encoder」に3件の脆弱性 - アップデートが公開
脆弱性「Zerologon」でドメイン管理者権限奪取のおそれ - 詳細明らかに
MobileIronのMDM関連脆弱性、PoCリリースでリスク上昇