Notizen zu den EFAIL Sicherheitslücken

Damian Weber, Version Tue May 15 09:30:33 CEST 2018 www-crypto.htwsaar.de

Entdecker

Damian Poddebniak (1), Christian Dresen(1), Jens Müller(2), Fabian Ising(1), Sebastian Schinzel(1), Simon Friedberger(3), Juraj Somorovsky(2), and Jörg Schwenk(2)

Quelle: efail.de Paper v0.9

publiziert am 14.05.2018

E-Mail-Clients

die Logik der verschlüsselten Mailverarbeitung geht so:

Der Trick

der Angreifer

Voraussetzungen

dafür muss der Angreifer

Problem des Angreifers

Wie kommt er an die verschlüsselte Mail, die das Opfer empfangen will?

Abhilfe

Die Wurzel allen Übels ist das automatische Nachladen von externen Inhalten (meistens Bilder). Bildinhalte werden aber auch als Trackingpixel benutzt, sodass es sich empfiehlt, im e-Mail-Client das automatische Nachladen schon aus Do-not-track-Gründen auszuschalten. Die EFAIL-Lücke ist nun also ein zweiter Grund, das automatische Nachladen abzuschalten. Die Verarbeitung von HTML im Mailclient ist zwar unschön, aber ein komplettes Abschalten hiervon wäre Overkill, ebenso wie das komplette Abschalten der Verschlüsselungsmechanismen.