Kompromie tussen registrateurs van drie domeinsones het die verkryging van TLS-sertifikate vir Google-dienste moontlik gemaak.

Google het 'n voorval aangemeld waarin aanvallers TLS-sertifikate vir sekere Google-domeine (soos google.as), aanlyn dienste en groot maatskappye in die ".gh", ".sl" en ".as" domeine verkry het. Die aanval is uitgevoer deur die registrateurs van nasionale topvlakdomeine (ccTLD's) - ".gh" (Ghana), ".sl" (Sierra Leone) en ".as" (Amerikaanse Samoa) - te kompromitteer, wat hulle toegelaat het om die DNS-bedieners vir hierdie domeine te vervang en versoeke na die aanvallers se bedieners te herlei. Deur verkeer te herlei, kon die aanvallers domeineienaarskap verifieer en TLS-sertifikate verkry, aangesien verifikasieversoeke van die sertifiseringsowerhede na die verandering van die DNS-data na nagemaakte gashere gestuur is eerder as na die regte gashere en daarop verwerk is.

Die ongemagtigde verkryging van sertifikate is ontdek deur 'n ontleding van Sertifikaatdeursigtigheidslogboeke, waarin sertifiseringsowerhede (CA's) alle uitgereikte en herroepte sertifikate aanteken. Google het die onwettige sertifikate wat tydens die aanval verkry is, geblokkeer deur die CRLSets-meganisme in die Chrome-blaaier te gebruik en het ook die CA's hierdie sertifikate laat herroep. Dit is nog nie bekend gemaak vir watter domeine die bedrieglike sertifikate uitgereik is of watter maatskappye geraak is nie.

Om die risiko van soortgelyke voorvalle te verminder, word domeineienaars aangeraai om openbare CT (Certificate Transparency) logs voortdurend te monitor om ongemagtigde sertifikaatuitreiking op te spoor. Dit word aanbeveel om CAA (Certification Authority Authorization) rekords by die DNS te voeg, wat die lys van sertifikaatowerhede definieer wat gemagtig is om sertifikate vir die gespesifiseerde domein uit te reik. Die opstel van 'n CAA DNS-rekord sal nie beskerm teen sertifikaatversoeke na DNS-kaping nie, maar nadat beheer oor die DNS herwin is, sal dit verhoed dat aanvallers sertifikate heruitreik deur gebruik te maak van domeineienaarskapverifikasiedata wat in die kas gestoord is.

Bron: opennet.ru

Koop betroubare hosting vir werwe met DDoS-beskerming, VPS VDS-bedieners 🔥 Koop betroubare webwerfhosting met DDoS-beskerming, VPS VDS-bedieners | ProHoster