德国明斯特大学的研究人员2018年5月13日发推特警告称,PGP 和 S/MIME 电子邮件加密工具中存在严重的漏洞, 20 多个邮件客户端受到影响。研究人员表示,攻击者可借此发起 EFAIL 攻击,解密发送或接收的加密信息。该漏洞已被电子前沿基金会(EFF)证实。 PGP 和 S/MIMEPGP 和 S/MIME 被视为电子邮件加密的两把锁:
研究人员表示,这些漏洞可能会泄露加密电子邮件的明文通信内容,包括过去发送的加密电子邮件,目前尚无可靠的解决方案。 研究人员的5月15日发布的论文(地址 https://efail.de/)中包含一个概念验证漏洞,它可以让攻击者利用受害者自己的电子邮件客户端解密先前获取的消息,并将解密后的内容返回给攻击者,而不会提醒受害者。概念验证只是这种新型攻击的一种实现方式,在未来的几天中可能会出现变体。 漏洞分为两类:
影响范围一、针对 S/MIME 客户端的验证测试结果:
二、针对 PGP 客户端的验证结果:
三、直接泄露的测试结果:
如果想从底层架构对 PGP 和 S/MIME 进行修复,可能需要更长时间。建议用户暂时禁用或卸载 PGP 和 S/MIME。 解决方案电子前沿基金会(EFF)已发布禁用 PGP 及相关插件的指南,但该组织表示,这些解决方案只是暂时的权宜之计。 EFF 建议,急需使用电子邮件加密工具的用户使用支持端对端加密的即时通讯客户端进行通信。此外,EFF 特别建议用户立即禁用以下插件或工具:
另外,研究人员强调称,这些漏洞并未存在于加密算法的工作方式当中,而是出在电子邮件加密工具/插件的工作方式当中。 E安全注:本文系E安全编辑报道,转载请联系授权,并保留出处与链接,不得删减内容。联系方式:① 微信号zhu-geliang ②邮箱[email protected] |
|
声明:文章版权归原作者所有 部分文章转自互联网 如有侵权请联系
[邮箱地址] 删除
|