Başqa domenlər üçün TLS sertifikatları əldə etməyə cəhd edilib, istifadə müddəti bitmiş domen ilə WHOIS xidməti istifadə olunub

WatchTowr Labs-dan tədqiqatçılar .MOBI domen zonasının WHOIS xidmətinin dəyişdirilməsi ilə bağlı eksperimentin nəticələrini dərc ediblər. Araşdırmanın səbəbi, qeydiyyatçının WHOIS xidmətinin ünvanını dəyişməyi və bunu whois.dotmobiregistry.net-dən yeni ev sahibi whois.nic.mobi-yə köçürməsidir. Bu zaman dotmobiregistry.net domeni istifadəyə verilmiş və dekabr 2023-də qeydiyyat üçün açıq olmuşdur.

Araşdırmaçılar 20 dollar xərcləyərək bu domeni satın almış, daha sonra öz serverində whois.dotmobiregistry.net adında saxta WHOIS xidmətini işə salmışlar. Bir çox sistemin yeni ev sahibi whois.nic.mobi-yə keçmədiyi və köhnə adı istifadə etməyə davam etdiyi məni məyus etdi. 30 avqustdan 4 sentyabr tarixinə qədər köhnə ada göndərilən 2.5 milyon sorğu, 135 mindən çox unikal sistemlə qeydə alındı.

Sorğu göndərənlər arasında dövlət və hərbi təşkilatların nümayəndələri də var idi, serverlər e-poçt vasitəsilə iştirak edən domenləri WHOIS vasitəsilə yoxlayan təhlükəsizlik şirkətləri və təhlükəsizlik təminatı platformaları (VirusTotal, Group-IB), həmçinin qeydiyyat mərkəzləri, domen yoxlama xidmətləri, SEO xidmətləri və domen qeydiyyatçıları (məsələn, domain.com, godaddy.com, who.is, whois.ru, smallseo.tools, seocheki.net, centralops.net, name.com, urlscan.io və webchart.org).

Köhnə WHOIS xidmətinə müraciət edərək hər hansı məlumatların göndərilməsi imkanı, sorğu göndərənlərə qarşı müxtəlif növ hücumların hazırlanmasında istifadə edildi. İlk hücum variantı, kiminsə uzun zamandır əvəzlənmiş xidmətə sorğular göndərməsini ehtimal olaraq, bununla köhnəlmiş, zəifliklərə sahib alətlərin istifadə olunduğu düşüncəsinə əsaslanmışdır.

Məsələn, 2015-ci ildə phpWHOIS-də aşkar edilən CVE-2015-5243 zəifliyi, WHOIS serverinin qayıtdığı xüsusi hazırlanan məlumatların parçalanması zamanı hücumçunun kodunu icra etməyə imkan verdi. Digər bir misal isə 2021-ci ildə Fail2Ban paketində aşkarlanan CVE-2021-32749 zəifliyidir; bu zəiflik, WHOIS xidmətinin səhv məlumatları qayıtması halında xarici kodun icra edilməsinə səbəb olurdu, belə ki, Fail2Ban WHOIS vasitəsilə ev sahibi administratorunun e-poçtunu müəyyən edir və onu mail əmrini icra edərkən xüsusi simvolları uyğun şəkildə qorumaq olmadan göstərə bilirdi.

İkinci hücum, bəzi sertifikatlaşdırma mərkəzlərinin domenin sahibi ilə e-poçt vasitəsilə təsdiq etməyə imkan verdiyi faktına əsaslanır. Məlum olub ki, bir neçə bu cür yoxlama metodunu dəstəkləyən sertifikatlaşdırma mərkəzi hələ də .MOBI domen zonasının köhnə WHOIS serverini istifadə edir.

Beləliklə, whois.dotmobiregistry.net adında nəzarəti ələ keçirərək, hücum edənlər öz məlumatlarını qaytara, təsdiqləmə apara və əldə edə bilərlər TLS sertifikatı hər hansı bir .MOBI zonasındakı domen üçün». Məsələn, tədqiqatçılar GlobalSign-dan microsoft.mobi domeni üçün TLS sertifikatı tələb etdikdə, saxta WHOIS xidməti tərəfindən qaytarılan email «whois@watchTowr.com» interfeysdə domenin mülkiyyətinin təsdiq kodunu göndərmək üçün əlçatan kimi göstərilmişdir.

Başqa domenlər üçün TLS sertifikatları əldə etməyə cəhd edilib, istifadə müddəti bitmiş domen ilə WHOIS xidməti istifadə olunub


Mənbə: opennet.ru
DDoS qoruması olan saytlara etibarlı hosting satın alın, VPS VDS serverlər 🔥 DDoS qoruması olan saytlara etibarlı hosting satın alın, VPS VDS serverlər | ProHoster