Лучшие приложения.
Лучшие приложения.
Лучшие приложения.
Лучшие приложения.

Microsoft Outlook шифровал письма, прикладывая копию открытым текстом





Исследователи из SEC Consult обнаружили, что из-за программной ошибки некоторые почтовые клиенты Microsoft Outlook отправляют зашифрованные сообщения, присоединяя к ним копию открытым текстом. Таким образом, злоумышленники, ведущие перехват на защищенном канале, получили щедрый подарок: им не нужно было добывать закрытые ключи, чтобы читать чужие письма, пишет Threatpost.

Патч для данной уязвимости (CVE-2017-11776) вышел в минувший вторник в составе октябрьского набора обновлений от Microsoft.

Причиной бага стала неправильная реализация функциональности S/MIME (этот стандарт предусматривает сквозное шифрование и наличие цифровой подписи). Первое вызвавшее подозрения письмо было обнаружено 2 мая: его нешифрованное содержимое отображалось в области предварительного просмотра Outlook Web Access (OWA). При этом в папке Sent Items («Отправленные») признаки проблемы с шифрованием отсутствовали.

Анализ показал, что уязвимость затрагивает лишь исходящие сообщения S/MIME, которые в Outlook по умолчанию форматируются как Plain Text (HTML), если это ответ на письмо, присланное открытым текстом. Вложения в зашифрованные письма этот баг не затрагивает. Microsoft, которую уведомили о проблеме, подтвердила это наблюдение.

Примечательно, что при использовании Microsoft Exchange с отключенным TLS утечка происходит лишь на первом участке маршрута (до MTA-агента отправителя) либо на всем пути до ящика получателя, если он находится в одном домене с отправителем. При этом получатель, который забирает письма с сервера через IMAP, не сможет обнаружить проблему, так как ему доставляется лишь зашифрованная часть сообщения. В SEC полагают, что при отправке писем внешним реципиентам Exchange удаляет plaintext-копию.

Исследователи также отметили, что при тестировании в лабораторных условиях OWA показывал в превью первые 255 знаков текста письма, однако если у злоумышленника есть доступ к MTA, он увидит сообщение целиком.

В том случае, когда отправитель использовал SMTP, открытый текст можно было читать на всех промежуточных почтовиках и почтовом сервере получателя.

Автор: Softodrom.ru
Дата:
Новые публикации: Безопасность
23.01.2020 18:18

Система распознавания лиц в московском метро заработает к сентябрю

В московском метро в полном объеме заработает система видеонаблюдения с функцией распознавания лиц

23.01.2020 10:55

ФСБ вычислила сервис, с которого рассылались сообщения о минировании

Федеральная служба безопасности вычислила интернет-сервис, с которого рассылались ложные сообщения о минировании российских школ, детских садов и больниц

21.01.2020 05:47

Сбербанк рассказал об утечках данных карт через мессенджеры

Даже если вы сфотографируете свою карту и отправите ее кому-либо — это в принципе уже утечка

17.01.2020 23:32

«Доктор Веб» рассказал об опасностях приложений в Google Play

Специфика операционной системы Android такова, что у злоумышленников остается ряд лазеек, чтобы распространять вредоносные программы даже через официальный магазин приложений

17.01.2020 10:51

На распознавание лиц москвичей потратят еще 1,9 млрд рублей

Власти смогут распознавать не только лица пассажиров и водителей, но и их подозрительное поведение

Популярные статьи: Безопасность
29.11.2017 05:21

Как удалить данные без возможности восстановления

Что такое безвозвратное удаление данных, и как удалить данные с компьютера так, чтобы их нельзя было восстановить

23.01.2020 18:18

Система распознавания лиц в московском метро заработает к сентябрю

В московском метро в полном объеме заработает система видеонаблюдения с функцией распознавания лиц

17.01.2020 23:32

«Доктор Веб» рассказал об опасностях приложений в Google Play

Специфика операционной системы Android такова, что у злоумышленников остается ряд лазеек, чтобы распространять вредоносные программы даже через официальный магазин приложений

23.01.2020 10:55

ФСБ вычислила сервис, с которого рассылались сообщения о минировании

Федеральная служба безопасности вычислила интернет-сервис, с которого рассылались ложные сообщения о минировании российских школ, детских садов и больниц

21.01.2020 05:47

Сбербанк рассказал об утечках данных карт через мессенджеры

Даже если вы сфотографируете свою карту и отправите ее кому-либо — это в принципе уже утечка

» Оставьте первым свой комментарий

Новости /
Безопасность /
Microsoft Outlook шифровал письма, прикладывая копию открытым текстом
Все рубрики статей:

Статистика | Рейтинги | Авторам | Реклама
Copyright © 1999-2020 Softodrom.ru
О перепечатках | Рассылки | Пользовательское соглашение | Политика конфиденциальности | О проекте | Карта сайта
Яндекс.Метрика 
В Опере нет автоматического способа добавить поиск по Софтодрому.
Чтобы вручную добавить поиск по Софтодрому, нужно сделать следующее:
  1. Нажать Ctrl+F12.
  2. Выбрать вкладку «Поиск».
  3. Нажать «Добавить» (Add).
  4. В появившемся окне:
    1. Заполнить название (Softodrom.ru).
    2. Заполнить адрес: https://www.softodrom.ru/Поиск/?text=%s&qs
      Если нет поля «адрес», то кликнуть на «Подробнее».
    3. Остальные поля заполнить по желанию.
  5. Нажать «ОК».