Vulnérabilité critique dans le client myMail pour iOS

Brèves sur la cybersécurité B2B

Partager le post

mailbox.org a découvert une vulnérabilité critique dans le client myMail pour iOS, qui est utilisé par des millions de personnes. Étant donné que la transmission du mot de passe s'effectue en clair, cela met en danger les utilisateurs. La vulnérabilité a été découverte par accident car un message d'erreur a été trouvé dans les journaux TLS. Les experts ont ensuite pu extraire les mots de passe.

L'équipe demailbox.org, le service de messagerie électronique basé à Berlin et spécialisé dans la protection et la sécurité des données, a découvert une vulnérabilité de sécurité critique dans le client myMail pour iOS qui conduit à la transmission non chiffrée des mots de passe et des e-mails des utilisateurs. mailbox.org a d'abord publié un avertissement correspondant aux utilisateurs de myMail sur son blog avec le chercheur en sécurité Mike Kuketz.

La vulnérabilité révèle les mots de passe

Les experts en sécurité de mailbox.org ont pris conscience de la faille de sécurité après que des clients du forum d'utilisateurs de mailbox.org aient signalé des erreurs de transmission lors de l'envoi d'e-mails via le client myMail. Après un examen approfondi des journaux, l'équipe a découvert que l'application myMail tentait de transmettre des mots de passe non sécurisés sans le cryptage TLS autrement requis, ce qui pose un énorme risque de sécurité. L'équipe de la boîte aux lettres.org a ainsi pu également extraire les mots de passe des utilisateurs des connexions.

Selon Peer Heinlein, directeur général de mailbox.org, leurs serveurs rejettent généralement les connexions non chiffrées afin d'assurer la sécurité des utilisateurs. C'est la seule raison pour laquelle les tentatives de connexion incorrectes de l'application myMail ont échoué, de sorte que les utilisateurs et les postmasters de mailbox.org sont devenus suspects.

Client myMail : cryptage TLS incorrect ou inexistant

Ce problème n'est pas seulement pertinent pour les clients de mailbox.org : il représente également un risque de sécurité général pour tous les utilisateurs qui utilisent le client myMail. Si d'autres fournisseurs autorisent des connexions non cryptées et que l'application myMail continue de fonctionner, des tiers pourraient voler des mots de passe ou lire le contenu des e-mails non cryptés s'ils sont envoyés via le client myMail, en particulier si les utilisateurs se trouvent dans un réseau ouvert.

L'équipe de mailbox.org recommande fortement de ne pas utiliser le client myMail en relation avec leur service ou d'autres fournisseurs de messagerie tant que les problèmes de sécurité n'ont pas été résolus. Il existe de nombreux clients de messagerie alternatifs qui offrent des normes de sécurité plus élevées et une meilleure protection de la vie privée des utilisateurs. Dans le même temps, l'incident actuel montre une fois de plus à quel point il est important de communiquer exclusivement via des systèmes configurés de manière sécurisée et appliquant le cryptage.

Plus sur boîte aux lettres.org

 


Via boite aux lettres.org

Le spécialiste allemand des e-mailsmailbox.org montre que la souveraineté numérique, la sécurité et la protection des données peuvent également être combinées avec la commodité et des fonctionnalités étendues. En plus des fonctions de base classiques de la messagerie électronique, les clients privés et professionnels soucieux de la sécurité reçoivent également un calendrier, un carnet d'adresses, une gestion des tâches, un traitement de texte en ligne et un stockage dans le cloud basés sur une solution open source.


 

Articles liés au sujet

Rapport : 40 % de phishing en plus dans le monde

Le rapport actuel de Kaspersky sur le spam et le phishing pour 2023 parle de lui-même : les utilisateurs allemands sont à la recherche ➡ En savoir plus

BSI définit des normes minimales pour les navigateurs Web

Le BSI a révisé la norme minimale pour les navigateurs Web pour l'administration et a publié la version 3.0. Vous pouvez vous en souvenir ➡ En savoir plus

Un malware furtif cible les entreprises européennes

Les pirates informatiques attaquent de nombreuses entreprises à travers l'Europe avec des logiciels malveillants furtifs. Les chercheurs d'ESET ont signalé une augmentation spectaculaire des attaques dites AceCryptor via ➡ En savoir plus

Sécurité informatique : la base de LockBit 4.0 désamorcée

Trend Micro, en collaboration avec la National Crime Agency (NCA) du Royaume-Uni, a analysé la version non publiée en cours de développement. ➡ En savoir plus

MDR et XDR via Google Workspace

Que ce soit dans un café, un terminal d'aéroport ou un bureau à domicile, les employés travaillent dans de nombreux endroits. Cependant, cette évolution pose également des défis ➡ En savoir plus

Test : Logiciel de sécurité pour les terminaux et les PC individuels

Les derniers résultats des tests du laboratoire AV-TEST montrent de très bonnes performances de 16 solutions de protection établies pour Windows ➡ En savoir plus

FBI : Internet Crime Report chiffre 12,5 milliards de dollars de dégâts 

L'Internet Crime Complaint Center (IC3) du FBI a publié son rapport 2023 sur la criminalité sur Internet, qui comprend des informations provenant de plus de 880.000 XNUMX personnes. ➡ En savoir plus

HeadCrab 2.0 découvert

La campagne HeadCrab contre les serveurs Redis, active depuis 2021, continue d'infecter avec succès les cibles avec la nouvelle version. Le mini-blog des criminels ➡ En savoir plus