Π£ΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ Π² ΡƒΠ΄ΠΎΡΡ‚ΠΎΠ²Π΅Ρ€ΡΡŽΡ‰Π΅ΠΌ Ρ†Π΅Π½Ρ‚Ρ€Π΅ SSL.com, позволявшая ΠΏΠΎΠ»ΡƒΡ‡ΠΈΡ‚ΡŒ сСртификат для Ρ‡ΡƒΠΆΠΎΠ³ΠΎ Π΄ΠΎΠΌΠ΅Π½Π°

Π’ ΡƒΠ΄ΠΎΡΡ‚ΠΎΠ²Π΅Ρ€ΡΡŽΡ‰Π΅ΠΌ Ρ†Π΅Π½Ρ‚Ρ€Π΅ SSL.com выявлСна ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ Π² систСмС ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠΈ владСния Π΄ΠΎΠΌΠ΅Π½ΠΎΠΌ, позволявшая ΠΏΠΎΠ»ΡƒΡ‡ΠΈΡ‚ΡŒ TLS-сСртификат для любого Π΄ΠΎΠΌΠ΅Π½Π°, ΠΏΡ€Π΅Π΄ΠΎΡΡ‚Π°Π²ΠΈΠ²ΡˆΠ΅Π³ΠΎ email Π°Ρ‚Π°ΠΊΡƒΡŽΡ‰Π΅ΠΌΡƒ. Для получСния TLS-сСртификата Π±Ρ‹Π»ΠΎ достаточно доступа ΠΊ email с Ρ†Π΅Π»Π΅Π²Ρ‹ΠΌ Π΄ΠΎΠΌΠ΅Π½ΠΎΠΌ. НапримСр, ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ позволяла ΠΏΠΎΠ»ΡƒΡ‡ΠΈΡ‚ΡŒ TLS-сСртификат для Π΄ΠΎΠΌΠ΅Π½ΠΎΠ², ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅ΠΌΡ‹Ρ… Π² общСдоступных email-сСрвисах, Ρ‚Π°ΠΊΠΈΡ… ΠΊΠ°ΠΊ gmail.com, yandex.ru, yahoo.com, outlook.com ΠΈ icloud.com.

Π£ΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ Ρ‚Π°ΠΊΠΆΠ΅ Π΄Π°Π²Π°Π»Π° Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠ°ΠΌ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ ΠΏΡ€ΠΎΠ²ΠΎΠ΄ΠΈΡ‚ΡŒ Ρ†Π΅Π»Π΅Π²Ρ‹Π΅ Π°Ρ‚Π°ΠΊΠΈ Π½Π° сотрудников извСстных ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΉ ΠΈ участников ΠΊΡ€ΡƒΠΏΠ½Ρ‹Ρ… ΠΏΡ€ΠΎΠ΅ΠΊΡ‚ΠΎΠ² для Π·Π°Ρ…Π²Π°Ρ‚Π° доступа ΠΊ ΠΈΡ… email ΠΈ получСния TLS-сСртификатов для извСстных Π΄ΠΎΠΌΠ΅Π½ΠΎΠ². НапримСр, Π²Π·Π»ΠΎΠΌ сотрудника Google, ΠΈΠΌΠ΅ΡŽΡ‰Π΅Π³ΠΎ email name@google.com, позволял ΠΏΠΎΠ»ΡƒΡ‡ΠΈΡ‚ΡŒ сСртификат для Π΄ΠΎΠΌΠ΅Π½Π° google.com.

Π£ΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ Π±Ρ‹Π»Π° Π²Ρ‹Π·Π²Π°Π½Π° ошибкой Π² Ρ€Π΅Π°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ систСмы ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠΈ владСния Π΄ΠΎΠΌΠ΅Π½ΠΎΠΌ Ρ‡Π΅Ρ€Π΅Π· ΠΏΠΎΠ΄Ρ‚Π²Π΅Ρ€ΠΆΠ΄Π΅Π½ΠΈΠ΅ ΠΏΠΎ элСктронной ΠΏΠΎΡ‡Ρ‚Π΅. Для получСния подтвСрТдСния ΠΏΠΎ email Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ Π΄ΠΎΠ±Π°Π²ΠΈΡ‚ΡŒ Π² DNS-Π·ΠΎΠ½Ρƒ Π΄ΠΎΠΌΠ΅Π½Π°, для ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠ³ΠΎ Π·Π°ΠΏΡ€Π°ΡˆΠΈΠ²Π°Π΅Ρ‚ΡΡ сСртификат, DNS TXT запись Β«_validation-contactemailΒ». НапримСр, Β«_validation-contactemail.test.com DNS TXT name@example.comΒ». ПослС инициирования ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠΈ Π΄ΠΎΠΌΠ΅Π½Π° Π½Π° email name@examle.com Π±ΡƒΠ΄Π΅Ρ‚ ΠΎΡ‚ΠΏΡ€Π°Π²Π»Π΅Π½ ΠΊΠΎΠ΄ подтвСрТдСния, Π²Π²ΠΎΠ΄ ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠ³ΠΎ ΠΏΠΎΠ΄Ρ‚Π²Π΅Ρ€ΠΆΠ΄Π°Π΅Ρ‚ Π²Π»Π°Π΄Π΅Π½ΠΈΠ΅ Π΄ΠΎΠΌΠ΅Π½ΠΎΠΌ Β«test.comΒ» ΠΈ позволяСт ΠΏΠΎΠ»ΡƒΡ‡ΠΈΡ‚ΡŒ TLS-сСртификат для Β«test.comΒ».

Π‘ΡƒΡ‚ΡŒ уязвимости Π² Ρ‚ΠΎΠΌ, Ρ‡Ρ‚ΠΎ ΠΏΠΎΠΌΠΈΠΌΠΎ Π΄ΠΎΠΌΠ΅Π½Π° Β«test.comΒ», для ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠ³ΠΎ Π±Ρ‹Π» Π·Π°ΠΏΡ€ΠΎΡˆΠ΅Π½ сСртификат, ΠΏΡ€ΠΈΠ·Π½Π°ΠΊ подтвСрТдСния владСния Ρ‚Π°ΠΊΠΆΠ΅ выставлялся ΠΈ для Π΄ΠΎΠΌΠ΅Π½Π° Β«example.comΒ», ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅ΠΌΠΎΠ³ΠΎ Π² email. Π’Ρ‹ΡΠ²ΠΈΠ²ΡˆΠΈΠΉ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΡƒ ΠΈΡΡΠ»Π΅Π΄ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒ продСмонстрировал ΠΏΠΎΠ»ΡƒΡ‡Π΅Π½ΠΈΠ΅ Ρ€Π°Π±ΠΎΡ‡Π΅Π³ΠΎ TLS-сСртификата для Π΄ΠΎΠΌΠ΅Π½Π° aliyun.com, примСняСмого Π² webmail-сСрвисС китайской ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ Alibaba. Π’ Ρ…ΠΎΠ΄Π΅ тСстовой Π°Ρ‚Π°ΠΊΠΈ ΠΈΡΡΠ»Π΅Π΄ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒ зарСгистрировал ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΎΡ‡Π½Ρ‹ΠΉ Π΄ΠΎΠΌΠ΅Π½ Β«d2b4eee07de5efcb8598f0586cbf2690.test.dcv-inspector.comΒ» Π² сСрвисС Β«dcv-inspector.comΒ» ΠΈ запросил для Π½Π΅Π³ΠΎ TLS-сСртификат, Π΄ΠΎΠ±Π°Π²ΠΈΠ² DNS-запись: _validation-contactemail.d2b4eee07de5efcb8598f0586cbf2690.test.dcv-inspector.com DNS TXT myusername@aliyun.com

ПослС этого ΠΎΠ½ запросил Π½Π° сайтС SSL.com TLS-сСртификат для Π΄ΠΎΠΌΠ΅Π½Π° d2b4eee07de5efcb8598f0586cbf2690.test.dcv-inspector.com ΠΈ Π²Ρ‹Π±Ρ€Π°Π» ΠΏΠΎΠ΄Ρ‚Π²Π΅Ρ€ΠΆΠ΄Π΅Π½ΠΈΠ΅ ΠΏΠΎ email. Π£Π΄ΠΎΡΡ‚ΠΎΠ²Π΅Ρ€ΡΡŽΡ‰ΠΈΠΉ Ρ†Π΅Π½Ρ‚Ρ€ SSL.com ΠΎΡ‚ΠΏΡ€Π°Π²ΠΈΠ» ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΎΡ‡Π½Ρ‹ΠΉ ΠΊΠΎΠ΄ Π½Π° myusername@aliyun.com ΠΈ послС Π²Π²ΠΎΠ΄Π° этого ΠΊΠΎΠ΄Π° Π΄ΠΎΠ±Π°Π²ΠΈΠ» Π² список Π²Π΅Ρ€ΠΈΡ„ΠΈΡ†ΠΈΡ€ΠΎΠ²Π°Π½Π½Ρ‹Ρ… Π΄ΠΎΠΌΠ΅Π½ΠΎΠ² Π½Π΅ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ Β«d2b4eee07de5efcb8598f0586cbf2690.test.dcv-inspector.comΒ», Π½ΠΎ ΠΈ Β«aliyun.comΒ». ПослС этого ΠΈΡΡΠ»Π΅Π΄ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒ ΡƒΡΠΏΠ΅ΡˆΠ½ΠΎ ΠΏΠΎΠ»ΡƒΡ‡ΠΈΠ» TLS-сСртификат для Π΄ΠΎΠΌΠ΅Π½Π° Β«aliyun.comΒ», Π²Π»Π°Π΄Π΅Π½ΠΈΠ΅ ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΌ Π±Ρ‹Π»ΠΎ ΠΏΠΎΠ΄Ρ‚Π²Π΅Ρ€ΠΆΠ΄Π΅Π½ΠΎ.

Π£Π΄ΠΎΡΡ‚ΠΎΠ²Π΅Ρ€ΡΡŽΡ‰ΠΈΠΉ Ρ†Π΅Π½Ρ‚Ρ€ SSL.com устранил ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΡƒ ΠΈ выявил 11 сСртификатов, ΠΏΡ€ΠΈ Π²Ρ‹Π΄Π°Ρ‡Π΅ ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… Π±Ρ‹Π»Π° использована уязвимая схСма ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠΈ со сторонним Π΄ΠΎΠΌΠ΅Π½ΠΎΠΌ Π² email. ΠŸΡ€Π΅Π΄ΠΏΠΎΠ»ΠΎΠΆΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎ, Π² выявлСнных случаях ΠΎΡ‚ΡΡƒΡ‚ΡΡ‚Π²ΡƒΡŽΡ‚ ΠΏΡ€ΠΈΠ·Π½Π°ΠΊΠΈ врСдоносной активности ΠΈ ΠΈΠ· 11 ΠΏΠΎΠΊΠ° ΠΎΡ‚ΠΎΠ·Π²Π°Π½ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ ΠΎΠ΄ΠΈΠ½ сСртификат, ΠΏΠΎΠ»ΡƒΡ‡Π΅Π½Π½Ρ‹ΠΉ исслСдоватСлСм для сайта aliyun.com. Π’ ΠΎΡΡ‚Π°Π»ΡŒΠ½Ρ‹Ρ… сСртификатах Ρ„ΠΈΠ³ΡƒΡ€ΠΈΡ€ΠΎΠ²Π°Π»ΠΈ Π΄ΠΎΠΌΠ΅Π½Ρ‹ medinet.ca, help.gurusoft.com.sg, banners.betvictor.com, production-boomi.3day.com, kisales.com ΠΈ medc.kisales.com. ΠžΡ‚Ρ‡Ρ‘Ρ‚ ΠΎΠ± ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚Π΅ компания SSL.com Π½Π°ΠΌΠ΅Ρ€Π΅Π½Π° ΠΎΠΏΡƒΠ±Π»ΠΈΠΊΠΎΠ²Π°Ρ‚ΡŒ Π΄ΠΎ 2 мая.

Π˜ΡΡ‚ΠΎΡ‡Π½ΠΈΠΊ: opennet.ru

Π”ΠΎΠ±Π°Π²ΠΈΡ‚ΡŒ ΠΊΠΎΠΌΠΌΠ΅Π½Ρ‚Π°Ρ€ΠΈΠΉ