Vulnerabilidad en la autoridad certificadora SSL.com que permitía obtener un certificado para un dominio ajeno

Se ha descubierto una vulnerabilidad en el sistema de verificación de propiedad de dominio en el centro de certificación SSL.com, que permitía obtener un certificado TLS para cualquier dominio que proporcionara un correo electrónico al atacante. Para obtener un certificado TLS, era suficiente tener acceso al correo electrónico del dominio objetivo. Por ejemplo, la vulnerabilidad permitía obtener un certificado TLS para dominios utilizados en servicios de correo electrónico públicos, como gmail.com, yandex.ru, yahoo.com, outlook.com e icloud.com.

La vulnerabilidad también otorgaba a los delincuentes la capacidad de llevar a cabo ataques dirigidos a empleados de empresas reconocidas y participantes de grandes proyectos para apoderarse de sus correos electrónicos y obtener certificados TLS para individuos conocidos. dominios. Por ejemplo, la piratería de un empleado de Google, que tenía el correo electrónico name@google.com, permitía obtener un certificado para un dominio google.com.

La vulnerabilidad fue provocada por un error en la implementación del sistema de verificación de propiedad de dominio a través de la confirmación por correo electrónico. Para obtener la confirmación por correo electrónico, es necesario agregar un registro DNS TXT "_validation-contactemail" en la zona DNS del dominio para el que se solicita el certificado. Por ejemplo, "_validation-contactemail.test.com DNS TXT name@example.com". Tras iniciar la verificación del dominio, se enviará un código de confirmación al correo name@examle.com, cuya entrada confirma la propiedad del dominio "test.com" y permite obtener un certificado TLS para "test.com".

La esencia de la vulnerabilidad es que, además del dominio "test.com" para el que se solicitó el certificado, el indicador de verificación de propiedad también se establecía para el dominio "example.com", utilizado en el correo electrónico. El investigador que descubrió el problema demostró la obtención de un certificado TLS funcional para el dominio aliyun.com, utilizado en el servicio de webmail de la empresa china Alibaba. Durante un ataque de prueba, el investigador registró un dominio de verificación "d2b4eee07de5efcb8598f0586cbf2690.test.dcv-inspector.com" en el servicio "dcv-inspector.com" y solicitó un certificado TLS para él, agregando el registro DNS: _validation-contactemail.d2b4eee07de5efcb8598f0586cbf2690.test.dcv-inspector.com DNS TXT myusername@aliyun.com

Después de esto, solicitó un certificado TLS de SSL.com para el dominio d2b4eee07de5efcb8598f0586cbf2690.test.dcv-inspector.com y eligió la verificación por correo electrónico. La autoridad de certificación SSL.com envió un código de verificación a myusername@aliyun.com y, tras introducir este código, añadió a la lista de dominios verificados no solo «d2b4eee07de5efcb8598f0586cbf2690.test.dcv-inspector.com», sino también «aliyun.com». Posteriormente, el investigador recibió con éxito el certificado TLS para el dominio «aliyun.com», cuya propiedad fue confirmada.

La autoridad de certificación SSL.com solucionó el problema e identificó 11 certificados que fueron emitidos utilizando un esquema de verificación vulnerable con un dominio externo en el correo electrónico. Presuntamente, en los casos identificados no hay señales de actividad maliciosa y de los 11, solo se ha revocado un certificado, el obtenido por el investigador para el sitio aliyun.com. En los otros certificados figuraban los dominios medinet.ca, help.gurusoft.com.sg, banners.betvictor.com, production-boomi.3day.com, kisales.com y medc.kisales.com. La empresa SSL.com tiene la intención de publicar un informe sobre el incidente antes del 2 de mayo.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster