#email-abuse

共收录 1 条相关安全情报。

← 返回所有主题
👥 作者: Priyank Nigam

该论文研究了多云环境中跨租户通知工作流的一类新型滥用模式,作者将其命名为“可信工作流中继”(Trusted Workflow Relay)。在云应用中,通知通常由服务提供商运营的邮件身份发出,这提高了投递成功率,但将通知参数提供者与实际发送消息的服务主体分离。作者通过负责任披露发现了三个跨租户通知工作流中的漏洞:第一个漏洞中,后端请求绕过了界面长度限制,原始HTML和CSS被保留在邮件中,攻击者链接可被渲染,且CSS能够隐藏服务控制的文本,但iframe和非web URI模式被阻止;第二个漏洞结合了缺失的收件人租户验证与攻击者控制的主题和HTML字段;第三个漏洞涉及审批应用,包含弱访问控制、顺序对象标识符、缺失操作授权和不完整令牌验证,将通知滥用与授权失败组合在一起。该模式类似于经典的未认证SMTP开放中继,但失败发生在更高层:攻击者已通过认证,服务提供商是合法发送者,然而应用层授权仍然无法限制谁可以触发服务向谁发送什么内容。作者定义了可信工作流中继:一条由服务认证的、但应用层发送授权谓词为假的已投递消息。他们为通知管道提供了测试矩阵,将该原语映射到MITRE ATT&CK中无附件钓鱼的技术,并将其与设备代码钓鱼(RFC 8628)关联。SPF、DKIM和DMARC能够认证消息,但无法证明应用层发送是经过授权的。论文最后提出了租户绑定、类型化模板、对象级授权、令牌受众验证和身份遥测等缓解控制措施。该研究适合云安全工程师、邮件安全研究者和红队人员阅读。

💡 推荐理由: 云通知管道中的应用层授权缺失可导致跨租户邮件滥用,成为无附件钓鱼的初始访问原语。传统邮件认证无法检测此类攻击,需关注应用级发送授权。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)