Багбаунти и фишинговые письма от лица компании
Всем привет. Сегодня хочу поговорить про уязвимость, которая напрямую не относится к вебу, но всё равно важна для безопасности компании. Речь про DMARC.
Недавно я оформил отчёт одной компании с описанием примерно в таком стиле: “Слабая конфигурация DMARC позволяет отправлять фишинговые письма от лица одного из ваших сервисов”.
━━━━━━━━━━ Немного вводной информации ━━━━━━━━━━
DMARC — это почтовый механизм защиты домена от spoofing, phishing и части spam-сценариев.
Если говорить проще, он помогает принимающей почтовой системе понять: • действительно ли письмо связано с доменом из поля From • прошли ли проверки SPF / DKIM (SPF задает список разрешенных серверов, а DKIM добавляет цифровую подпись) • совпадает ли домен отправителя с тем, что видит пользователь • что делать с письмом, если проверка не прошла
У DMARC есть несколько основных политик: • p=none — ничего не блокировать • p=quarantine — отправлять подозрительные письма в спам • p=reject — отклонять письма, которые не прошли проверку
И чуть не забыл есть полное отсутствие DMARC-записи для домена, что тоже считается грубым нарушением.
━━━━━━━━━━ Как я это нашёл ━━━━━━━━━━
Я проверял одного из вендоров довольно простым способом: • nslookup -type=TXT _dmarc.example.com 8.8.8.8
Так я перебирал домены и сервисы компании, пока не нашёл один из сервисов, где DMARC был настроен с политикой: • p=none
То есть домен вроде бы имеет DMARC, но фактически письма с проваленной проверкой не блокируются и не отправляются в quarantine.
Дальше для подтверждения я сделал PoC на свою почту через emkei.cz и проверил, что письмо действительно приходит во входящие, а не режется на этапе доставки.
Именно это и показало реальный импакт: злоумышленник может использовать такой домен для более правдоподобного фишинга.
━━━━━━━━━━ Почему это может быть принято на Bug Bounty ━━━━━━━━━━
Здесь важно уточнить. Многие вендоры прямо пишут, что не принимают отчёты про слабую конфигурацию каких либо протоколов.
И я согласен с тем, что если писать только про протокол то сам по себе слабый DMARC без импакта часто выглядит как конфигурационная рекомендация, а не полноценная уязвимость с импактом.
Но если вы как хантер показываете реальный сценарий атаки, всё становится так сказать по своим местам)
Потому что фишинговое письмо от лица компании — это уже не просто “письмо с ноунейм-почты”.
Такое письмо: • выглядит довереннее • повышает шанс клика • может использоваться против клиентов или сотрудников • бьёт по репутации бренда • может стать частью более крупной атаки
И это уже является понятным бизнес-импактом.
Ну вот и всё, я заканчиваю мини-статью и прикрепляю скриншот того, как у меня приняли подобный отчёт, в котором я подробно описал импакт данной уязвимости. Всем желаю побольше принятых отчётов и баунти😁
#AppSec #BugBounty #DMARC #EmailSecurity #CyberSecurity #Pentest #InfoSec
· 03.08
Бывает нахожу тоже письма от лица компаний но через html инъекцию в различных функционалах где отправляется письмо на указанную почту.
Либо отправляется запрос с изменяемым текстом, что менее интересно, либо в части или во всем тексте можнл вставить html инъекции чтобы спрятать ссылки на ресурсы через <a> легитимный домен </a>
Html инъекции не принимают, что понимаемо, а так как лоу, ну максимум медиум принимается
0
ответить
коммент скрыт — часть юзеров считает его токсичным или некорректным
коммент удалён
· 03.08
Окак, сетка href удалила
0
ответить
коммент скрыт — часть юзеров считает его токсичным или некорректным
ответ удалён
· 04.08
да атака интересная, но на бб ожидают отчёты c немногим другим направлением к сожалению. Если бы бб был бы комплексным пентестом, то и до хая можно было дотянуть фишинг с доверянных доменов компании
0
ответить
коммент скрыт — часть юзеров считает его токсичным или некорректным
ответ удалён
· 04.08
видимо кто то нашёл через href атаку и они так её зафиксили)
0
ответить
коммент скрыт — часть юзеров считает его токсичным или некорректным
ответ удалён