iCloud 邮件身份伪造漏洞技术细节公开
TechFoco 精选
安全研究团队公开了 iCloud 邮件身份伪造漏洞的技术细节,根因是邮件头解析与规范化差异,导致伪造发件身份可通过 DKIM 与 DMARC 检查。原问题已于 2025 年 12 月确认修复,本次为复盘披露,提醒邮...
SEC Consult 公开的一份技术分析展示了邮件头解析差异如何让伪造的 iCloud 发件身份通过 DKIM 与 DMARC 检查。原问题已于 2025 年 12 月确认修复,本次是技术细节的复盘披露,并非新出现的未修复漏洞。
漏洞根因在于邮件在传输链路的不同阶段存在解析与规范化不一致。攻击者可以利用这种差异构造特定邮件头组合,使中间邮件网关或校验组件看到的内容与最终投递消息不同,从而在 DKIM 签名验证和 DMARC 对齐检查中产生误判,伪造任意 iCloud 发件身份。
对工程团队而言,最直接的影响是必须审查现有 DKIM/DMARC 验证逻辑是否基于最终投递消息,而不是中间件解析后的结果。邮件管道中任何组件对重复头、折叠头或不规范编码的处理方式不同,都可能形成绕过窗口。建议补充覆盖多种邮件头组合与重复头场景的测试用例,验证端到端解析一致性。
修复完成后,本次披露更多是提供防御参考。安全团队可以回看内部邮件系统是否存在类似的解析差异导致身份校验失效,尤其是自建网关、第三方安全过滤与最终 MUA 之间的规范化行为是否一致。
目前公开材料未提供具体漏洞编号、受影响的服务版本范围或修复补丁详情,也未说明攻击利用的前置条件。在未确认内部邮件管道实际暴露面之前,谨慎对待通用修复建议比直接照搬外部配置更有意义。