Alerte CERT-FR — Vulnérabilité d’usurpation d’identité dans clients Mail

Accueil Forums Partager avec la communauté Alerte CERT-FR — Vulnérabilité d’usurpation d’identité dans clients Mail

  • Créateur
    Sujet
  • #30890
    Non abonné
    Participant

    Objet: Vulnérabilité d’usurpation d’identité dans plusieurs clients de messagerie

    Résumé

    Le 4 décembre 2017, le chercheur en sécurité Sabri Haddouche a rendu publique une vulnérabilité nommée mailsploit.

    Cette vulnérabilité permet lors de l'envoi de courriel de falsifier le champ émetteur qui sera affiché au destinataire et ainsi d'usurper potentiellement une identité expéditeur.

    En effet, il est possible de tirer parti de la représentation des caractères et de leur encodage dans le champs "From" de l'entête d'un courriel pour amener un client de messagerie à n'interpréter qu'une partie des informations fournies. La différence entre la valeur du champ "From" et ce qui est affiché peut alors permettre à un utilisateur malveillant de falsifier les informations sur l'émetteur qui seront présentées au destinataire.

    D'autre part, la vulnérabilité mailsploit rend possible l'injection de code dans le champ "From" qui pourra dans certains cas être interprété par le client de messagerie.

    Contournement provisoire

    Le CERT-FR met en garde contre les risques de hameçonnages liés à l'utilisation de cette vulnérabilité. De manière générale, le CERT-FR recommande la plus grande précaution quant aux liens ou pièces jointes accompagnant un courriel non sollicité ou dont la provenance peut sembler suspicieuse. Dans le cas présent, il faut faire preuve d'une vigilance accrue même si l'émetteur annoncé du courriel est considéré digne de confiance.

    Source : https://www.cert.ssi.gouv.fr/alerte/CERTFR-2017-ALE-019/

Affichage d’1 réponse (sur un total de 1)
  • Auteur
    Réponses
  • #31034
    Vulcain
    Participant

    Pas surpris

    merci pour l'info  :good:

    Très cordialement,
    Vulcain
    -------------------------------------------------------------
    Quand un Antivirus est gratuit, je ne cherche surtout pas à savoir ce que ça va me coûter, sinon je n' en voudrais pas !

Affichage d’1 réponse (sur un total de 1)
  • Vous devez être connecté pour répondre à ce sujet.