Güncelleme 03 Ocak 10:23 EST: Shadowserver, potansiyel yanlış pozitifler nedeniyle IMAP ve POP3 TLS raporlarını askıya aldı.
TLS şifrelemesi olmayan üç milyondan fazla POP3 ve IMAP posta sunucusu şu anda internette maruz kalmakta ve ağ koklama saldırılarına karşı savunmasızdır.
IMAP ve POP3, posta sunucularında e -postaya erişmek için iki yöntemdir. İMAP, mesajlarınızı sunucuda tuttuğu ve cihazlar arasında senkronize ettiği için telefonlar ve dizüstü bilgisayarlar gibi birden fazla cihazdan e -postaları kontrol etmek için önerilir. POP3 ise sunucudan e -postaları indirerek onları yalnızca indirildikleri cihazdan erişilebilir hale getirir.
Ayrıca, birçok barındırma şirketinin, hiçbir kullanıcı kullanmadan bile, POP3 veya IMAP hizmetlerini varsayılan olarak yapılandırdığı da belirtilmelidir.
TLS Güvenli İletişim Protokolü, istemci/sunucu uygulamaları aracılığıyla e -postalarını internet üzerinden değiştirirken ve erişirken kullanıcıların bilgilerini güvence altına almaya yardımcı olur. Ancak, TLS şifrelemesi etkin olmadığında, mesajlarının içeriği ve kimlik bilgileri net bir metinde gönderilir ve bunları ağ koklama saldırılarını dinlemeye maruz bırakır.
Shadowserver Güvenlik Tehdit İzleme Platformu Shadowserver Show'dan taramalar olarak, yaklaşık 3,3 milyon ana bilgisayar TLS şifreleme etkinleştirilmeden POP3/IMAP hizmetlerini çalıştırıyor ve internet üzerinden iletildiğinde düz metinde kullanıcı adlarını ve şifreleri açığa çıkarıyor.
Shadowserver, posta sunucusu operatörlerine POP3/IMAP sunucularının TLS'nin etkin olmadığını ve kullanıcıların şifrelenmemiş kullanıcı adlarını ve şifrelerini koklama saldırılarına maruz bıraktığını bildiriyor.
Shadowserver, "Bu, posta erişimi için kullanılan şifrelerin bir ağ sniffer tarafından ele geçirilebileceği anlamına gelir. Ayrıca, servis pozlaması sunucuya karşı şifre tahmin etme saldırıları sağlayabilir." Dedi.
"Bu raporu bizden alırsanız, lütfen IMAP için TLS desteğini etkinleştirin ve hizmetin hiç etkinleştirilmesi gerekip gerekmediğini veya bir VPN'nin arkasına taşınması gerektiğini düşünün."
Orijinal TLS 1.0 spesifikasyonu ve halefi TLS 1.1, yaklaşık yirmi yıldır kullanılmıştır, TLS 1.0 1999'da tanıtılmaktadır ve 2006'da TLS 1.1. (IETF) Mart 2018'de TLS protokolünün bir sonraki ana sürümü olan TLS 1.3'ü onayladı.
Ekim 2018'deki koordineli bir duyuruda Microsoft, Google, Apple ve Mozilla, 2020'nin ilk yarısında güvensiz TLS 1.0 ve TLS 1.1 protokolünü emekliye ayıracaklarını söyledi. Ağustos 2020'de.
Ocak 2021'de NSA ayrıca, modern, güvenli alternatiflerle eski TLS protokolü sürümlerini ve konfigürasyonlarını tanımlama ve değiştirme konusunda rehberlik sağladı.
NSA, "Eski konfigürasyonlar, rakiplere pasif şifre çözme ve ortadaki insan saldırıları yoluyla trafiğin değiştirilmesi gibi çeşitli teknikler kullanarak hassas operasyonel trafiğe erişim sağlıyor." Dedi.
"Saldırganlar, çok az beceriye sahip hassas verilere erişim elde etmek için modası geçmiş taşıma katmanı güvenliği (TLS) protokol konfigürasyonlarından yararlanabilir."
Citrix, devam eden NetScaler Parola Püskürtme Saldırıları için Headigations paylaşıyor
Openwrt Sysupgrade Kalıp, bilgisayar korsanlarının kötü amaçlı ürün yazılımı resimlerini itmesine izin ver
Kaynak: Bleeping Computer