Katse saada TLS-sertifikaateid teiste domeenide jaoks mobiilis, kasutades aegunud domeeni WHOIS-teenusega

WatchTowr Labs’i teadlased avaldasid tulemused eksperimentidest, mille käigus haarati vananenud WHOIS-teenus, mis kuulus „.MOBI“ domeenitsooni registrile. Uuringu põhjus oli see, et registreerija muutis WHOIS-teenuse aadressi, liikudes domeenilt whois.dotmobiregistry.net uuele hostile whois.nic.mobi. Samal ajal lõpetas domeen dotmobiregistry.net kasutamise ning detsembris 2023 vabastati see ja see muutus registreerimiseks kättesaadavaks.

Teadlased kulutasid 20 dollarit ning ostsid selle domeeni, pärast mida käivitasid oma serveris vale WHOIS-teenuse whois.dotmobiregistry.net. Üllatus oli suur, et paljud süsteemid ei lülitunud uuele hostile whois.nic.mobi, vaid jätkasid vana nime kasutamist. 30. augustist 4. septembrini sel aastal registreeriti 2,5 miljonit päringut vana nime kaudu, mis saadeti rohkem kui 135 000 unikaalsest süsteemist.

Päringute saatjate seas olid ka postiteenused. serverid riigi- ja sõjaväeorganisatsioonid, kes kontrollisid e-kirjades esinevaid domeene WHOIS'i kaudu, spetsialiseerudes ettevõtte turvalisusele ja turbeplatvormidele (VirusTotal, Group-IB), samuti sertifitseerimiskeskused, domeenide kontrollimise teenused, SEO-teenused ja domeeniregistraatorid (näiteks domain.com, godaddy.com, who.is, whois.ru, smallseo.tools, seocheki.net, centralops.net, name.com, urlscan.io ja webchart.org).

Võimalust saata mis tahes andmeid vastuseks domeeni „.MOBI” vanale WHOIS-teenusele kasutati mitme ründe tüübi arendamiseks, mis on suunatud päringu saatjatele. Esimene rünnakuvorm põhines oletusel, et kui keegi jätkab päringute saatmist ammendunud teenusele, siis tõenäoliselt teeb ta seda vananenud tööriistadega, mis sisaldavad haavatavusi.

Näiteks avastati phpWHOIS-s 2015. aastal haavatavus CVE-2015-5243, mis võimaldas rünnakutegevuse käivitamist spetsiaalselt vormistatud WHOIS-serveri andmete analüüsimisel. Teine näide on 2021. aastal tuvastatud haavatavus CVE-2021-32749 Fail2Ban pakendis, mis võimaldab välise koodi käivitamist, kui WHOIS-teenus tagastab ebaõigeid andmeid, mida kasutatakse blokeerimise teavitamisel (Fail2Ban tuvastas WHOIS-i kaudu hosti administraatori e-posti ja näitas seda käskluse mail käivitamisel ilma spetsiaalsete sümbolite õigesti ekraanistamist).

Teine rünnak põhineb sellel, et mõned sertifitseerimiskeskused võimaldavad domeeni omandi verifitseerimist e-posti kaudu, mis on registreerija andmebaasis, mis on saadaval WHOIS-protokolli kaudu. Selgus, et mitu sellist kontrollimeetodit toetavat sertifitseerimiskeskust kasutab endiselt vana WHOIS-serverit domeeni tsoonis '.MOBI'.

Seega, kui ründajad saavad kontrolli whois.dotmobiregistry.net üle, saavad nad tagastada oma andmed, viia läbi kinnituse ja saada TLS-sertifikaat iga domeeni kohta .MOBI. Näiteks katse käigus küsisid teadlased registreerijalt GlobalSign TLS-sertifikaati domeeni microsoft.mobi jaoks ning valepärast WHOIS-teenust näidatud e-posti aadressi «whois@watchTowr.com» kuvati liideses saadetava domeeni omandi tõendamise koodi jaoks saadaolevana.

Katse saada TLS-sertifikaateid teiste domeenide jaoks mobiilis, kasutades aegunud domeeni WHOIS-teenusega


Allikas: opennet.ru
Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster