Vulnerabilità nel certificatore SSL.com, che consentiva di ottenere un certificato per un dominio altrui
È stata scoperta una vulnerabilità nel sistema di verifica della proprietà del dominio presso il centro di certificazione SSL.com, che permetteva di ottenere un certificato TLS per qualsiasi dominio fornendo un'email all'attaccante. Per ottenere un certificato TLS, era sufficiente avere accesso a un'email con il dominio target. Ad esempio, la vulnerabilità consentiva di ottenere un certificato TLS per domini utilizzati in servizi email pubblici, come gmail.com, yandex.ru, yahoo.com, outlook.com e icloud.com. La vulnerabilità dava anche agli aggressori la possibilità di […]
