Tentative d'obtention de certificats TLS pour des domaines étrangers mobi, en utilisant un domaine obsolÚte avec un service WHOIS

Des chercheurs de l'entreprise watchTowr Labs ont publié les résultats d'une expérience sur la prise de contrÎle du service WHOIS obsolÚte du registre de domaine « .MOBI ». L'étude a été motivée par le fait que le registraire a changé l'adresse du service WHOIS, le déplaçant du domaine whois.dotmobiregistry.net vers le nouvel hÎte whois.nic.mobi. Le domaine dotmobiregistry.net n'étant plus utilisé, il a été libéré en décembre 2023 et est devenu disponible à l'enregistrement.

Les chercheurs ont dĂ©pensĂ© 20 dollars pour acheter ce domaine, aprĂšs quoi ils ont lancĂ© leur propre service WHOIS fictif whois.dotmobiregistry.net sur leur serveur. Il a Ă©tĂ© surprenant de constater que de nombreux systĂšmes ne se sont pas basĂ©s sur le nouvel hĂŽte whois.nic.mobi et ont continuĂ© Ă  utiliser l'ancien nom. Entre le 30 aoĂ»t et le 4 septembre de cette annĂ©e, 2,5 millions de requĂȘtes ont Ă©tĂ© enregistrĂ©es avec l'ancien nom, envoyĂ©es par plus de 135 000 systĂšmes uniques.

Parmi les expĂ©diteurs des requĂȘtes figuraient des e-mails serveurs d'organisations gouvernementales et militaires vĂ©rifiant les domaines mentionnĂ©s dans les e-mails via WHOIS, ainsi que des sociĂ©tĂ©s spĂ©cialisĂ©es dans la sĂ©curitĂ© et les plateformes de sĂ©curitĂ© (VirusTotal, Group-IB), ainsi que des centres d'autorisation, des services de vĂ©rification de domaines, des services SEO et des bureaux d'enregistrement de domaines (par exemple, domain.com, godaddy.com, who.is, whois.ru, smallseo.tools, seocheki.net, centralops.net, name.com, urlscan.io et webchart.org).

La possibilitĂ© d'envoyer des donnĂ©es en rĂ©ponse Ă  une requĂȘte adressĂ©e Ă  l'ancien service WHOIS du domaine « .MOBI » a Ă©tĂ© exploitĂ©e pour dĂ©velopper plusieurs types d'attaques contre les expĂ©diteurs de requĂȘtes. Le premier type d'attaque Ă©tait fondĂ© sur l'hypothĂšse selon laquelle si quelqu'un continuait Ă  envoyer des requĂȘtes Ă  un service anciennement remplacĂ©, il le faisait probablement avec un outil obsolĂšte, contenant des vulnĂ©rabilitĂ©s.

Par exemple, une vulnérabilité CVE-2015-5243 a été découverte dans phpWHOIS en 2015, permettant l'exécution de code de l'attaquant lors de l'analyse de données spécialement formatées retournées par le serveur WHOIS. Un autre exemple est la vulnérabilité CVE-2021-32749 découverte en 2021 dans le paquet Fail2Ban, permettant d'exécuter du code externe lors du retour de données incorrectes par le service WHOIS utilisé dans le processus de génération d'alertes de blocage (Fail2Ban déterminait l'email de l'administrateur de l'hÎte via WHOIS et l'indiquait lors de l'exécution de la commande mail sans le bon échappement des caractÚres spéciaux).

La deuxiÚme attaque repose sur le fait que certains centres de certification offrent la possibilité de vérifier la propriété d'un domaine par e-mail, indiqué dans la base du registraire de domaine accessible via le protocole WHOIS. Il s'est avéré que plusieurs centres de certification prenant en charge ce mode de vérification continuent d'utiliser un ancien serveur WHOIS pour la zone de domaine «.MOBI».

Ainsi, en prenant le contrÎle du nom whois.dotmobiregistry.net, les attaquants peuvent retourner leurs données, effectuer la confirmation et obtenir Certificat TLS pour n'importe quel domaine dans la zone .MOBI». Par exemple, lors d'une expérience, les chercheurs ont demandé à l'enregistreur GlobalSign un certificat TLS pour le domaine microsoft.mobi et l'e-mail fictif «whois@watchTowr.com» retourné par le service WHOIS a été affiché dans l'interface comme disponible pour l'envoi du code de confirmation de la propriété du domaine.

Tentative d'obtention de certificats TLS pour des domaines étrangers mobi, en utilisant un domaine obsolÚte avec un service WHOIS


Source : opennet.ru
Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS đŸ”„ Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster