SSL.com'i sertifitseerimiskeskuses tuvastati haavatavus domeeni omandi verifitseerimise sĂŒsteemis, mis vĂ”imaldas saada TLS-sertifikaati mis tahes domeeni jaoks, esitades rĂŒndajale e-posti. TLS-sertifikaadi saamiseks piisab juurdepÀÀsust e-posti aadressile, millele on seotud sihtdomeen. NĂ€iteks vĂ”imaldas haavatavus saada TLS-sertifikaati domeenide jaoks, mida kasutatakse avalikes e-posti teenustes, nagu gmail.com, yandex.ru, yahoo.com, outlook.com ja icloud.com.
Haavatavus pakkus ka kurjategijatele vĂ”imalust korraldada sihitud rĂŒnnakuid tuntud ettevĂ”tete töötajate ja suurte projektide osalejate vastu, et saada juurdepÀÀs nende e-posti aadressile ja hankida TLS-sertifikaate tuntud nimede jaoks. domeenide. NĂ€iteks Google'i töötaja, kellel on e-posti aadress name@google.com, vĂ”imaldas saada sertifikaati domeeni jaoks google.com.
Haavatavus sai alguse eksimusest domeeni omandi kontrollimise sĂŒsteemi rakenduses e-posti kinnituse kaudu. E-kirja kinnituse saamiseks tuleb lisada domeeni DNS tsooni, mille jaoks sertifikaati taotletakse, DNS TXT kirje «_validation-contactemail». NĂ€iteks «_validation-contactemail.test.com DNS TXT name@example.com». Domeeni kontrollimise algatamisel saadetakse e-posti aadressile name@example.com kinnituskood, mille sisestamine kinnitab domeeni «test.com» omamist ja vĂ”imaldab saada TLS-sertifikaati domeeni jaoks «test.com».
Haavatavuse olemus seisneb selles, et lisaks domeenile «test.com», mille jaoks sertifikaati taotleti, mÀÀrati omandi kinnitamise mĂ€rk ka domeenile «example.com», mida kasutati e-posti aadressil. Probleemi avastanud teadlane nĂ€itas töötava TLS-sertifikaadi saamist domeeni jaoks aliyun.com, mida kasutatakse Hiina ettevĂ”tte Alibaba veebimailiteenuses. TestimisrĂŒnnaku kĂ€igus registreeris teadlane kinnitust domeeni «d2b4eee07de5efcb8598f0586cbf2690.test.dcv-inspector.com» teenuses «dcv-inspector.com» ja taotles selle jaoks TLS-sertifikaati, lisades DNS-kirje: _validation-contactemail.d2b4eee07de5efcb8598f0586cbf2690.test.dcv-inspector.com DNS TXT myusername@aliyun.com
PĂ€rast seda taotas ta veebisaidil SSL.com TLS-sertifikaati domeenile d2b4eee07de5efcb8598f0586cbf2690.test.dcv-inspector.com ning valis kinnitamise e-posti teel. Sertifikaadi vĂ€lja andnud asutus SSL.com saatis kontrollkoodi myusername@aliyun.com ja pĂ€rast selle koodi sisestamist lisas ta kinnitatud domeenide nimekirja mitte ainult âd2b4eee07de5efcb8598f0586cbf2690.test.dcv-inspector.comâ, vaid ka âaliyun.comâ. PĂ€rast seda uurija sai edukalt TLS-sertifikaadi domeenile âaliyun.comâ, mille omamist oli kinnitatud.
Sertifikaadi vĂ€lja andnud asutus SSL.com lahendas probleemi ja tuvastas 11 sertifikaati, mille vĂ€ljaandmisel kasutati haavatavat kontrollskeemi kolmanda osapoole domeeni kaudu e-posti teel. Eeldatavalt puuduvad tuvastatud juhtumites kuritahtliku tegevuse tunnused ning 11-st on praegu tagasi kutsutud vaid ĂŒks sertifikaat, mille uurija sai veebisaidile aliyun.com. ĂlejÀÀnud sertifikaatides olid domeenid medinet.ca, help.gurusoft.com.sg, banners.betvictor.com, production-boomi.3day.com, kisales.com ja medc.kisales.com. SSL.com kavatseb avaldada intsidenti kĂ€sitleva aruande enne 2. maid.
Allikas: opennet.ru
