Mēģinājums iegÅ«t TLS sertifikātus ārvalstu mobi domēniem, izmantojot domēnu, kuram beidzies derÄ«guma termiņŔ, izmantojot WHOIS pakalpojumu

watchTowr Labs pētnieki ir publicējuÅ”i eksperimenta rezultātus, kurā tika nolaupÄ«ts domēna .MOBI reÄ£istratÅ«ras mantotais WHOIS pakalpojums. PētÄ«jumu rosināja reÄ£istratÅ«ras WHOIS adreses maiņa, pārvietojot to no whois.dotmobiregistry.net uz jaunu mitinātāju — whois.nic.mobi. Tikmēr domēns dotmobiregistry.net tika deaktivizēts un atbrÄ«vots 2023. gada decembrÄ«, padarot to pieejamu reÄ£istrācijai.

Pētnieki iztērēja 20 ASV dolārus un iegādājās Å”o domēnu, pēc tam savā serverÄ« palaida savu viltoto WHOIS pakalpojumu whois.dotmobiregistry.net. PārsteidzoÅ”i, ka daudzas sistēmas nepārslēdzās uz jauno resursdatoru whois.nic.mobi, bet turpināja izmantot veco nosaukumu. No Ŕī gada 30. augusta lÄ«dz 4. septembrim tika reÄ£istrēti 2.5 miljoni vaicājumu par veco nosaukumu, kas tika nosÅ«tÄ«ti no vairāk nekā 135 000 unikālām sistēmām.

PieprasÄ«jumu sÅ«tÄ«tāju vidÅ« bija pasta serveri valdÄ«bas un militārās organizācijas, kas pārbaudÄ«ja e-pastos redzamos domēnus, izmantojot WHOIS, droŔības uzņēmumus un droŔības platformas (VirusTotal, Group-IB), kā arÄ« sertifikācijas iestādes, domēnu verifikācijas pakalpojumus, SEO pakalpojumus un domēnu reÄ£istratorus (piemēram, domain.com, godaddy.com, who.is, whois.ru, smallseo.tools, seocheki.net, centralops.net, name.com, urlscan.io un webchart.org).

Iespēja nosÅ«tÄ«t jebkādus datus, atbildot uz pieprasÄ«jumu, vecajam WHOIS pakalpojumam domēna zonai ".MOBI" tika izmantota, lai izstrādātu vairāku veidu uzbrukumus pret pieprasÄ«tājiem. Pirmais uzbrukums bija balstÄ«ts uz pieņēmumu, ka, ja kāds turpina pieprasÄ«t sen pārtraukto pakalpojumu, viņŔ, visticamāk, to dara, izmantojot novecojuÅ”us rÄ«kus ar ievainojamÄ«bām.

Piemēram, 2015. gadā phpWHOIS tika atklāta ievainojamÄ«ba CVE-2015-5243, kas ļāva uzbrucējam izpildÄ«t kodu, parsējot WHOIS servera atgrieztos speciāli izstrādātos datus. Vēl viens piemērs ir ievainojamÄ«ba CVE-2021-32749, kas tika atklāta 2021. gadā Fail2Ban pakotnē un kas ļāva ārēji izpildÄ«t kodu, kad WHOIS pakalpojums, ko izmanto bloķēŔanas brÄ«dinājuma Ä£enerēŔanai, atgriež nepareizi veidotus datus (Fail2Ban noteica resursdatora administratora e-pasta adresi, izmantojot WHOIS, un norādÄ«ja to, palaižot mail komandu, bez pareizas speciālo rakstzÄ«mju atsoļa).

Otrais uzbrukums balstās uz dažām sertifikācijas iestādēm, kas piedāvā iespēju pārbaudÄ«t domēna Ä«paÅ”umtiesÄ«bas, izmantojot e-pasta adresi, kas norādÄ«ta domēna reÄ£istratÅ«ras datubāzē, kurai var piekļūt, izmantojot WHOIS protokolu. Izrādās, ka vairākas sertifikācijas iestādes, kas atbalsta Å”o verifikācijas metodi, turpina izmantot veco WHOIS serveri domēna paplaÅ”inājumam ".MOBI".

Tādējādi, iegÅ«stot kontroli pār vārdu whois.dotmobiregistry.net, uzbrucēji var izgÅ«t savus datus, veikt verifikāciju un iegÅ«t TLS sertifikāts jebkuram domēnam .MOBI zonā." Piemēram, eksperimenta laikā pētnieki pieprasÄ«ja TLS sertifikātu microsoft.mobi domēnam no GlobalSign reÄ£istratÅ«ras, un fiktÄ«vā WHOIS pakalpojuma atgrieztā e-pasta adrese "whois@watchTowr.com" saskarnē tika parādÄ«ta kā pieejama domēna Ä«paÅ”umtiesÄ«bu verifikācijas koda nosÅ«tīŔanai.

Mēģinājums iegÅ«t TLS sertifikātus ārvalstu mobi domēniem, izmantojot domēnu, kuram beidzies derÄ«guma termiņŔ, izmantojot WHOIS pakalpojumu


Avots: opennet.ru
Iegādājieties uzticamu mitināŔanu vietnēm ar DDoS aizsardzÄ«bu, VPS VDS serveriem šŸ”„ Iegādājieties uzticamu tÄ«mekļa vietņu mitināŔanu ar DDoS aizsardzÄ«bu, VPS VDS serveriem | ProHoster