25年にわたりRFC1342の解決を放置(The Register) | ScanNetSecurity
2025.12.31(水)

25年にわたりRFC1342の解決を放置(The Register)

ペネトレーションテスターのサブリ・ハドゥシュ氏は、Domain-based Message Authentication, Reporting and Conformance(DMARC)などのスパムフィルタやスパム対策を回避するEメール送信元へのなりすまし手法を世界に向けて再び知らしめた。

国際 TheRegister
ペネトレーションテスターのサブリ・ハドゥシュ氏は、Domain-based Message Authentication, Reporting and Conformance(DMARC)などのスパムフィルタやスパム対策を回避するEメール送信元へのなりすまし手法を世界に向けて再び知らしめた。

この手法は未パッチの脆弱性を抱えたメールクライアントを利用している全ての人々をリスクにさらしている。

彼が発見したのは、「Apple Mail」「Thunderbird」「Yahoo! メール」「ProtonMail」および様々な「Windows」のクライアントなど30を超えるメールクライアントが古くから存在するRFCを実装し損ねているということだ。これによって攻撃者は、たとえサーバが本当の送信元を確認したとしても、ソフトウェアをだまして偽装したFromフィールドを表示させることができる。

つまり、サーバでDAMRC、SPF(Sender Policy Framework)、DKIM(Domain Keys Identified Mail)を使用するように設定していた場合、たとえあるメッセージがスパムとして弾かれるべきものであっても、サーバはそれを正当なものとして扱うことになる。

《The Register誌特約記事》

関連記事

特集

PageTop

アクセスランキング

  1. 一般財団法人日本情報経済社会推進協会(JIPDEC)が不正アクセス対策として基本的かつ効果が高いと思われる対策を「限定公開」

    一般財団法人日本情報経済社会推進協会(JIPDEC)が不正アクセス対策として基本的かつ効果が高いと思われる対策を「限定公開」

  2. 三晃空調にランサムウェア攻撃

    三晃空調にランサムウェア攻撃

  3. 海外からクラウドサーバへの RDP 接続で侵入 ~ ウエットマスターへのランサムウェア攻撃

    海外からクラウドサーバへの RDP 接続で侵入 ~ ウエットマスターへのランサムウェア攻撃

  4. バンダイチャンネルへの不正アクセス、最大 136.6 万件の会員情報漏えいの可能性

    バンダイチャンネルへの不正アクセス、最大 136.6 万件の会員情報漏えいの可能性

  5. 保証人に送付した学費請求書の住所に誤り、個人情報が漏えい(横浜市立大学)

    保証人に送付した学費請求書の住所に誤り、個人情報が漏えい(横浜市立大学)

  6. ネットワーク機器を経由してサーバに侵入 埼玉県商工会連合会にランサムウェア攻撃

    ネットワーク機器を経由してサーバに侵入 埼玉県商工会連合会にランサムウェア攻撃

  7. 元アクセンチュア幹部、米陸軍クラウドの安全基準達成を偽装し監査をあざむく

    元アクセンチュア幹部、米陸軍クラウドの安全基準達成を偽装し監査をあざむく

  8. テーオーシーのネットワークへの不正アクセス、ファイルの一部の暗号化を確認

    テーオーシーのネットワークへの不正アクセス、ファイルの一部の暗号化を確認

  9. 請求者に「百条委員会の中で、会議録は非公開の部分ではと思います」は市議会会議規則第113条第2項に違反

    請求者に「百条委員会の中で、会議録は非公開の部分ではと思います」は市議会会議規則第113条第2項に違反

  10. クリックしていないのにアダルトサイトに登録させる「ゼロクリック詐欺」(シマンテック)

    クリックしていないのにアダルトサイトに登録させる「ゼロクリック詐欺」(シマンテック)

ランキングをもっと見る