S'inscrire

Cybersécurité - 04/01/2024

Contrebande SMTP : une nouvelle faille permet aux attaquants de contourner la sécurité et d’usurper les e-mails

Une nouvelle technique d’exploitation appelée contrebande appelée Simple Mail Transfer Protocol ( SMTP ) peut être utilisée par les acteurs malveillants pour envoyer des e-mails usurpés avec de fausses adresses d’expéditeur tout en contournant les mesures de sécurité.

“Les acteurs malveillants pourraient exploiter des serveurs SMTP vulnérables dans le monde entier pour envoyer des e-mails malveillants à partir d’adresses e-mail arbitraires, permettant ainsi des attaques de phishing ciblées”, a déclaré Timo Longin, consultant senior en sécurité chez SEC Consult, dans une analyse publiée le mois dernier.

SMTP est un protocole TCP/IP utilisé pour envoyer et recevoir des messages électroniques sur un réseau. Pour relayer un message provenant d’un client de messagerie (alias agent utilisateur de messagerie), une connexion SMTP est établie entre le client et le serveur afin de transmettre le contenu réel de l’e-mail.

Le serveur s’appuie ensuite sur ce qu’on appelle un agent de transfert de courrier (MTA) pour vérifier le domaine de l’adresse e-mail du destinataire, et s’il est différent de celui de l’expéditeur, il interroge le système de noms de domaine (DNS) pour rechercher le MX (mail échangeur) enregistrez le domaine du destinataire et terminez l’échange de courrier.

Le nœud de la contrebande SMTP réside dans les incohérences qui surviennent lorsque les serveurs SMTP sortants et entrants gèrent différemment les séquences de fin de données, permettant potentiellement aux acteurs malveillants de s’extraire des données du message, de « faire passer » des commandes SMTP arbitraires et même d’envoyer des commandes SMTP séparées. e-mails.

Contrebande SMTP />

Il emprunte le concept à une méthode d’attaque connue appelée contrebande de requêtes HTTP , qui profite des divergences dans l’interprétation et le traitement des en-têtes HTTP « Content-Length » et « Transfer-Encoding » pour ajouter une requête ambiguë à la requête entrante. chaîne.

Plus précisément, il exploite les failles de sécurité des serveurs de messagerie de Microsoft, GMX et Cisco pour envoyer des e-mails usurpant des millions de domaines. Les implémentations SMTP de Postfix et Sendmail sont également concernées.

Cela permet d’envoyer de faux e-mails qui semblent provenir d’expéditeurs légitimes et de contourner les contrôles en place pour garantir l’authenticité des messages entrants – c’est-à-dire, DomainKeys Identified Mail ( DKIM ), Domain-based Message Authentication, Reporting and Conformance ( DMARC ) . ) et Sender Policy Framework ( SPF ).

Bien que Microsoft et GMX aient corrigé les problèmes, Cisco a déclaré que les résultats ne constituent pas une « vulnérabilité, mais une fonctionnalité et qu’ils ne modifieront pas la configuration par défaut ». Par conséquent, la contrebande SMTP entrante vers les instances Cisco Secure Email est toujours possible avec les configurations par défaut.

En guise de correctif, SEC Consult recommande aux utilisateurs de Cisco de modifier leurs paramètres de « Nettoyer » à « Autoriser » afin d’éviter de recevoir des e-mails usurpés avec des contrôles DMARC valides.

Sujets récents

CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2026-12569 EXPLOITÉE PTC Windchill and FlexPLM Improper Input Validation Vulnerability 25/06/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2026-20230 EXPLOITÉE Cisco Unified Communications Manager Server-Side Request Forgery (SSRF) Vulnerability 25/06/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2025-67038 EXPLOITÉE Lantronix EDS5000 Code Injection Vulnerability 23/06/2026 CERT-FR CERTFR-2026-ALE-002 ALERTE [MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026) 25/02/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-34910 EXPLOITÉE Ubiquiti UniFi OS Improper Input Validation Vulnerability 23/06/2026 CERT-FR CERTFR-2026-ALE-001 ALERTE [MàJ] Multiples vulnérabilités dans Ivanti Endpoint Manager Mobile (30 janvier… 30/01/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-34909 EXPLOITÉE Ubiquiti UniFi OS Path Traversal Vulnerability 23/06/2026 CERT-FR CERTFR-2025-ALE-014 ALERTE [MàJ] Vulnérabilité dans React Server Components (05 décembre 2025) 05/12/2025 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-34908 EXPLOITÉE Ubiquiti UniFi OS Improper Access Control Vulnerability 23/06/2026 CERT-FR CERTFR-2025-ALE-013 ALERTE [MàJ] Multiples vulnérabilités dans Cisco ASA et FTD (25 septembre… 25/09/2025 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-20253 EXPLOITÉE Splunk Enterprise Missing Authentication for Critical Function Vulnerability 18/06/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2026-12569 EXPLOITÉE PTC Windchill and FlexPLM Improper Input Validation Vulnerability 25/06/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2026-20230 EXPLOITÉE Cisco Unified Communications Manager Server-Side Request Forgery (SSRF) Vulnerability 25/06/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2025-67038 EXPLOITÉE Lantronix EDS5000 Code Injection Vulnerability 23/06/2026 CERT-FR CERTFR-2026-ALE-002 ALERTE [MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026) 25/02/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-34910 EXPLOITÉE Ubiquiti UniFi OS Improper Input Validation Vulnerability 23/06/2026 CERT-FR CERTFR-2026-ALE-001 ALERTE [MàJ] Multiples vulnérabilités dans Ivanti Endpoint Manager Mobile (30 janvier… 30/01/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-34909 EXPLOITÉE Ubiquiti UniFi OS Path Traversal Vulnerability 23/06/2026 CERT-FR CERTFR-2025-ALE-014 ALERTE [MàJ] Vulnérabilité dans React Server Components (05 décembre 2025) 05/12/2025 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-34908 EXPLOITÉE Ubiquiti UniFi OS Improper Access Control Vulnerability 23/06/2026 CERT-FR CERTFR-2025-ALE-013 ALERTE [MàJ] Multiples vulnérabilités dans Cisco ASA et FTD (25 septembre… 25/09/2025 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-20253 EXPLOITÉE Splunk Enterprise Missing Authentication for Critical Function Vulnerability 18/06/2026