Kwetsbaarheid in het certificeringscentrum SSL.com die het mogelijk maakte om een certificaat voor een ander domein te verkrijgen

In het certificeringscentrum SSL.com is een kwetsbaarheid ontdekt in het systeem voor domeinverificatie, waardoor het mogelijk was om een TLS-certificaat te verkrijgen voor elk domein door simpelweg een e-mail aan de aanvaller te verstrekken. Voor het verkrijgen van een TLS-certificaat was het voldoende om toegang te hebben tot de e-mail van het doel-domein. De kwetsbaarheid maakte het bijvoorbeeld mogelijk om een TLS-certificaat te verkrijgen voor domeinen die worden gebruikt in openbare e-maildiensten, zoals gmail.com, yandex.ru, yahoo.com, outlook.com en icloud.com.

De kwetsbaarheid gaf aanvallers ook de mogelijkheid om gerichte aanvallen uit te voeren op werknemers van bekende bedrijven en deelnemers aan grote projecten om toegang tot hun e-mail te verkrijgen en TLS-certificaten voor bekende te bemachtigen. domeinen. Bijvoorbeeld, het hacken van een Google-werknemer met het e-mailadres name@google.com stelde hen in staat om een certificaat voor het domein google.com.

De kwetsbaarheid werd veroorzaakt door een fout in de implementatie van het systeem voor domeinverificatie via e-mailbevestiging. Voor het verkrijgen van een bevestiging via e-mail moet er een DNS TXT-record "_validation-contactemail" worden toegevoegd aan de DNS-zone van het domein waarvoor het certificaat wordt aangevraagd. Bijvoorbeeld, "_validation-contactemail.test.com DNS TXT name@example.com". Na het initiƫren van de domeinverificatie zal er een bevestigingscode naar name@examle.com worden gestuurd, waarvan het invoeren bevestigt dat men eigenaar is van het domein "test.com" en het mogelijk maakt om een TLS-certificaat voor "test.com" te krijgen.

De kern van de kwetsbaarheid is dat naast het domein "test.com" waarvoor het certificaat is aangevraagd, het bevestigingskenmerk ook werd ingesteld voor het domein "example.com", dat werd gebruikt in de e-mail. De onderzoeker die het probleem ontdekte, demonstreerde het verkrijgen van een werkend TLS-certificaat voor het domein aliyun.com, dat wordt gebruikt in de webmailservice van het Chinese bedrijf Alibaba. Tijdens een testaanval registreerde de onderzoeker een verificatiedomein "d2b4eee07de5efcb8598f0586cbf2690.test.dcv-inspector.com" in de service "dcv-inspector.com" en vroeg een TLS-certificaat aan voor dit domein door het DNS-record toe te voegen: _validation-contactemail.d2b4eee07de5efcb8598f0586cbf2690.test.dcv-inspector.com DNS TXT myusername@aliyun.com

Daarna heeft hij op de website SSL.com een TLS-certificaat aangevraagd voor het domein d2b4eee07de5efcb8598f0586cbf2690.test.dcv-inspector.com en gekozen voor bevestiging via e-mail. Het certificeringscentrum SSL.com heeft een verificatiecode gestuurd naar myusername@aliyun.com en na invoering van deze code voegde hij niet alleen "d2b4eee07de5efcb8598f0586cbf2690.test.dcv-inspector.com" maar ook "aliyun.com" toe aan de lijst met geverifieerde domeinen. Hierna ontving de onderzoeker met succes het TLS-certificaat voor het domein "aliyun.com", waarvan het eigendom was bevestigd.

Het certificeringscentrum SSL.com heeft het probleem opgelost en heeft 11 certificaten geïdentificeerd waarbij een kwetsbare controle methode met een extern domein via e-mail is gebruikt. Naar verluidt zijn er in de geïdentificeerde gevallen geen tekenen van kwaadwillende activiteit en is van de 11 tot nu toe slechts één certificaat ingetrokken, dat door de onderzoeker voor de website aliyun.com is verkregen. Bij de andere certificaten waren de domeinen medinet.ca, help.gurusoft.com.sg, banners.betvictor.com, production-boomi.3day.com, kisales.com en medc.kisales.com betrokken. Het bedrijf SSL.com is van plan om het incidentrapport vóór 2 mei te publiceren.

Bron: opennet.ru

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers šŸ”„ Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster