25年にわたりRFC1342の解決を放置(The Register) | ScanNetSecurity[国内最大級のサイバーセキュリティ専門ポータルサイト]
2018.09.22(土)

25年にわたりRFC1342の解決を放置(The Register)

ペネトレーションテスターのサブリ・ハドゥシュ氏は、Domain-based Message Authentication, Reporting and Conformance(DMARC)などのスパムフィルタやスパム対策を回避するEメール送信元へのなりすまし手法を世界に向けて再び知らしめた。

国際 TheRegister
ペネトレーションテスターのサブリ・ハドゥシュ氏は、Domain-based Message Authentication, Reporting and Conformance(DMARC)などのスパムフィルタやスパム対策を回避するEメール送信元へのなりすまし手法を世界に向けて再び知らしめた。

この手法は未パッチの脆弱性を抱えたメールクライアントを利用している全ての人々をリスクにさらしている。

彼が発見したのは、「Apple Mail」「Thunderbird」「Yahoo! メール」「ProtonMail」および様々な「Windows」のクライアントなど30を超えるメールクライアントが古くから存在するRFCを実装し損ねているということだ。これによって攻撃者は、たとえサーバが本当の送信元を確認したとしても、ソフトウェアをだまして偽装したFromフィールドを表示させることができる。

つまり、サーバでDAMRC、SPF(Sender Policy Framework)、DKIM(Domain Keys Identified Mail)を使用するように設定していた場合、たとえあるメッセージがスパムとして弾かれるべきものであっても、サーバはそれを正当なものとして扱うことになる。

《The Register》

関連記事

PageTop

特集

アクセスランキング

  1. “衛る” を最大化するセキュリティ競技 Hardening Project ~ 組織力を問う新ルールで初の宮古島開催

    “衛る” を最大化するセキュリティ競技 Hardening Project ~ 組織力を問う新ルールで初の宮古島開催

  2. 仮想通貨を要求する日本語の脅迫メール確認(JPCERT/CC)

    仮想通貨を要求する日本語の脅迫メール確認(JPCERT/CC)

  3. サンドボックスと張り合うメールセキュリティ製品、大企業や金融に導入進む

    サンドボックスと張り合うメールセキュリティ製品、大企業や金融に導入進むPR

  4. サイバーインテリジェンス、サービスの実力と利用料金

    サイバーインテリジェンス、サービスの実力と利用料金

  5. 新宿区がシングルベンダによる多層防御を構築(トレンドマイクロ)

    新宿区がシングルベンダによる多層防御を構築(トレンドマイクロ)

  6. ローソンアプリを使ったdポイントの不正利用が判明、「デジタルdポイントカードサービス」を一時停止に(ローソン)

    ローソンアプリを使ったdポイントの不正利用が判明、「デジタルdポイントカードサービス」を一時停止に(ローソン)

  7. 夢は Black Hat USA で講演 ~ キヤノンITS マルウェアラボ潜入記、設立目的と体制

    夢は Black Hat USA で講演 ~ キヤノンITS マルウェアラボ潜入記、設立目的と体制PR

  8. MyJCBを騙るフィッシングメール、期限を設定も記載はなし(フィッシング対策協議会)

    MyJCBを騙るフィッシングメール、期限を設定も記載はなし(フィッシング対策協議会)

  9. 受信契約者の個人情報が含まれる帳票を紛失(NHK)

    受信契約者の個人情報が含まれる帳票を紛失(NHK)

  10. リスト攻撃と推測される不正ログインでワオンポイントが別のカードに移行される被害(イオンマーケティング)

    リスト攻撃と推測される不正ログインでワオンポイントが別のカードに移行される被害(イオンマーケティング)

ランキングをもっと見る