S'inscrire

Cybersécurité - 04/01/2024

Contrebande SMTP : une nouvelle faille permet aux attaquants de contourner la sécurité et d’usurper les e-mails

Une nouvelle technique d’exploitation appelée contrebande appelée Simple Mail Transfer Protocol ( SMTP ) peut être utilisée par les acteurs malveillants pour envoyer des e-mails usurpés avec de fausses adresses d’expéditeur tout en contournant les mesures de sécurité.

“Les acteurs malveillants pourraient exploiter des serveurs SMTP vulnérables dans le monde entier pour envoyer des e-mails malveillants à partir d’adresses e-mail arbitraires, permettant ainsi des attaques de phishing ciblées”, a déclaré Timo Longin, consultant senior en sécurité chez SEC Consult, dans une analyse publiée le mois dernier.

SMTP est un protocole TCP/IP utilisé pour envoyer et recevoir des messages électroniques sur un réseau. Pour relayer un message provenant d’un client de messagerie (alias agent utilisateur de messagerie), une connexion SMTP est établie entre le client et le serveur afin de transmettre le contenu réel de l’e-mail.

Le serveur s’appuie ensuite sur ce qu’on appelle un agent de transfert de courrier (MTA) pour vérifier le domaine de l’adresse e-mail du destinataire, et s’il est différent de celui de l’expéditeur, il interroge le système de noms de domaine (DNS) pour rechercher le MX (mail échangeur) enregistrez le domaine du destinataire et terminez l’échange de courrier.

Le nœud de la contrebande SMTP réside dans les incohérences qui surviennent lorsque les serveurs SMTP sortants et entrants gèrent différemment les séquences de fin de données, permettant potentiellement aux acteurs malveillants de s’extraire des données du message, de « faire passer » des commandes SMTP arbitraires et même d’envoyer des commandes SMTP séparées. e-mails.

Contrebande SMTP />

Il emprunte le concept à une méthode d’attaque connue appelée contrebande de requêtes HTTP , qui profite des divergences dans l’interprétation et le traitement des en-têtes HTTP « Content-Length » et « Transfer-Encoding » pour ajouter une requête ambiguë à la requête entrante. chaîne.

Plus précisément, il exploite les failles de sécurité des serveurs de messagerie de Microsoft, GMX et Cisco pour envoyer des e-mails usurpant des millions de domaines. Les implémentations SMTP de Postfix et Sendmail sont également concernées.

Cela permet d’envoyer de faux e-mails qui semblent provenir d’expéditeurs légitimes et de contourner les contrôles en place pour garantir l’authenticité des messages entrants – c’est-à-dire, DomainKeys Identified Mail ( DKIM ), Domain-based Message Authentication, Reporting and Conformance ( DMARC ) . ) et Sender Policy Framework ( SPF ).

Bien que Microsoft et GMX aient corrigé les problèmes, Cisco a déclaré que les résultats ne constituent pas une « vulnérabilité, mais une fonctionnalité et qu’ils ne modifieront pas la configuration par défaut ». Par conséquent, la contrebande SMTP entrante vers les instances Cisco Secure Email est toujours possible avec les configurations par défaut.

En guise de correctif, SEC Consult recommande aux utilisateurs de Cisco de modifier leurs paramètres de « Nettoyer » à « Autoriser » afin d’éviter de recevoir des e-mails usurpés avec des contrôles DMARC valides.

Sujets récents

CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2026-48907 EXPLOITÉE Widget Factory Joomla Content Editor Improper Access Control Vulnerability 16/06/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2026-54420 EXPLOITÉE LiteSpeed cPanel Plugin UNIX Symbolic Link (Symlink) Following Vulnerability 15/06/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-20262 EXPLOITÉE Cisco Catalyst SD-WAN Manager Directory or Path Traversal Vulnerability 15/06/2026 CERT-FR CERTFR-2026-ALE-002 ALERTE [MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026) 25/02/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-35273 RANSOMWARE Oracle PeopleSoft Enterprise PeopleTools Missing Authentication for Critical Function Vulnerability 12/06/2026 CERT-FR CERTFR-2026-ALE-001 ALERTE [MàJ] Multiples vulnérabilités dans Ivanti Endpoint Manager Mobile (30 janvier… 30/01/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-10520 EXPLOITÉE Ivanti Sentry OS Command Injection Vulnerability 11/06/2026 CERT-FR CERTFR-2025-ALE-014 ALERTE [MàJ] Vulnérabilité dans React Server Components (05 décembre 2025) 05/12/2025 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-11645 EXPLOITÉE Google Chromium V8 Out-of-Bounds Read and Write Vulnerability 09/06/2026 CERT-FR CERTFR-2025-ALE-013 ALERTE [MàJ] Multiples vulnérabilités dans Cisco ASA et FTD (25 septembre… 25/09/2025 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-7473 EXPLOITÉE Arista Extensible Operating System Incomplete Comparison with Missing Factors Vulnerability 09/06/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2026-48907 EXPLOITÉE Widget Factory Joomla Content Editor Improper Access Control Vulnerability 16/06/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2026-54420 EXPLOITÉE LiteSpeed cPanel Plugin UNIX Symbolic Link (Symlink) Following Vulnerability 15/06/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-20262 EXPLOITÉE Cisco Catalyst SD-WAN Manager Directory or Path Traversal Vulnerability 15/06/2026 CERT-FR CERTFR-2026-ALE-002 ALERTE [MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026) 25/02/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-35273 RANSOMWARE Oracle PeopleSoft Enterprise PeopleTools Missing Authentication for Critical Function Vulnerability 12/06/2026 CERT-FR CERTFR-2026-ALE-001 ALERTE [MàJ] Multiples vulnérabilités dans Ivanti Endpoint Manager Mobile (30 janvier… 30/01/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-10520 EXPLOITÉE Ivanti Sentry OS Command Injection Vulnerability 11/06/2026 CERT-FR CERTFR-2025-ALE-014 ALERTE [MàJ] Vulnérabilité dans React Server Components (05 décembre 2025) 05/12/2025 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-11645 EXPLOITÉE Google Chromium V8 Out-of-Bounds Read and Write Vulnerability 09/06/2026 CERT-FR CERTFR-2025-ALE-013 ALERTE [MàJ] Multiples vulnérabilités dans Cisco ASA et FTD (25 septembre… 25/09/2025 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-7473 EXPLOITÉE Arista Extensible Operating System Incomplete Comparison with Missing Factors Vulnerability 09/06/2026