SSL.com-i kinnituskeskuses tuvastati haavatavus domeeniomandi kontrolli sĂŒsteemis, mis vĂ”imaldas saada TLS-sertifikaati igasuguste domeenide jaoks, kui rĂŒndaja esitas e-kirja. TLS-sertifikaadi saamiseks oli piisav ligipÀÀs sihitud domeenile kuuluvasse e-kirja. NĂ€iteks lubas haavatavus saada TLS-sertifikaati domeenide jaoks, mida kasutavad avalikud e-posti teenused, nagu gmail.com, yandex.ru, yahoo.com, outlook.com ja icloud.com.
Haavatavus andis ka kurjategijatele vĂ”imaluse viia lĂ€bi sihitud rĂŒnnakuid tuntud ettevĂ”tete töötajate ja suurte projektide osalejate vastu, et saada juurdepÀÀs nende e-kirjadele ja saada TLS-sertifikaate tuntud of domains. NĂ€iteks Google'i töötaja hĂ€kkimine, kellel on e-kiri name@google.com, vĂ”imaldas saada sertifikaadi domeeni jaoks google.com.
Haavatavus oli tingitud vigast domaani omamise kontrollimise sĂŒsteemi ebatĂ€psest rakendamisest e-kirjaga kinnitamise kaudu. E-posti kinnitamiseks tuleb lisada DNS-tsoonile, mille jaoks sertifikaati taotletakse, DNS TXT-kirje â_validation-contactemailâ. NĂ€iteks â_validation-contactemail.test.com DNS TXT name@example.comâ. PĂ€rast domeeni kontrollimise algatamist saadetakse e-kirjale name@example.com kinnituskood, mille sisestamine tĂ”endab omandit domeenile âtest.comâ ja vĂ”imaldab saada TLS-sertifikaati domeenile âtest.comâ.
Haavatavuse sisuks on see, et peale domeeni âtest.comâ, mille jaoks sertifikaati taotleti, mÀÀrati omamise kinnituse tunnus ka domeenile âexample.comâ, mida kasutati e-kirjas. Probleemi avastanud teadlane demonstreeris töötava TLS-sertifikaadi saamist domeenile aliyun.com, mida kasutati Hiina ettevĂ”tte Alibaba veebimeiliteenuses. Katse rĂŒnnaku kĂ€igus registreeris teadlane kontrolldomeeni âd2b4eee07de5efcb8598f0586cbf2690.test.dcv-inspector.comâ teenuses âdcv-inspector.comâ ja taotas sellele TLS-sertifikaati, lisades DNS-kirje: _validation-contactemail.d2b4eee07de5efcb8598f0586cbf2690.test.dcv-inspector.com DNS TXT myusername@aliyun.com
PÀrast seda taotas ta veebisaidil SSL.com TLS-sertifikaati domeeni d2b4eee07de5efcb8598f0586cbf2690.test.dcv-inspector.com jaoks ja valis kinnitamise e-posti teel. Sertifitseerimiskeskus SSL.com saatis kinnituskoodi myusername@aliyun.com ning pÀrast selle koodi sisestamist lisas ta kinnitatud domeenide nimekirja mitte ainult «d2b4eee07de5efcb8598f0586cbf2690.test.dcv-inspector.com», vaid ka «aliyun.com». PÀrast seda sai uurija edukalt TLS-sertifikaadi domeenile «aliyun.com», mille omandiÔigus oli kinnitatud.
Sertifitseerimiskeskus SSL.com kĂ”rvaldas probleemi ja tuvastas 11 sertifikaati, mille vĂ€ljastamisel kasutati haavatavat kontrollskeemi kolmanda osapoole domeeniga e-posti teel. Eeldatavasti puuduvad tuvastatud juhtudel tĂ€hised kahjuliku tegevuse kohta ja 11-st on hetkel tagasi kutsutud ainult ĂŒks sertifikaat, mille uurija sai saidi aliyun.com jaoks. ĂlejÀÀnud sertifikaatides esinesid domeenid medinet.ca, help.gurusoft.com.sg, banners.betvictor.com, production-boomi.3day.com, kisales.com ja medc.kisales.com. Incidenti aruanne kavatseb ettevĂ”te SSL.com avaldada 2. maiks.
Allikas: opennet.ru
