O vulnerabilitate în centrul de certificare SSL.com, care permitea obținerea unui certificat pentru un domeniu străin

În centrul de certificare SSL.com a fost descoperită o vulnerabilitate în sistemul de verificare a proprietății domeniului, care permitea obținerea unui certificat TLS pentru orice domeniu, oferind atacatorului un email. Pentru a obține certificatul TLS, era suficient accesul la un email asociat cu domeniul țintă. De exemplu, vulnerabilitatea permitea obținerea unui certificat TLS pentru domeniile utilizate în servicii de email publice, precum gmail.com, yandex.ru, yahoo.com, outlook.com și icloud.com.

Vulnerabilitatea le oferea, de asemenea, autorilor atacurilor posibilitatea de a lansa atacuri țintite asupra angajaților unor companii cunoscute și participanților la proiecte mari pentru a obține accesul la emailurile lor și a obține certificate TLS pentru branduri cunoscute. domenii. De exemplu, hackuirea unui angajat Google, care deține emailul name@google.com, permitea obținerea certificatului pentru un domeniu google.com.

Vulnerabilitatea a fost cauzată de o eroare în implementarea sistemului de verificare a proprietății domeniului prin confirmare prin email. Pentru a obține confirmarea prin email, este necesar să adăugați în zona DNS a domeniului pentru care se solicită certificatul, o înregistrare DNS TXT numită „_validation-contactemail”. De exemplu, „_validation-contactemail.test.com DNS TXT name@example.com”. După inițierea verificării domeniului, pe emailul name@examle.com va fi trimis un cod de confirmare, introducerea căruia confirmă proprietatea domeniului „test.com” și permite obținerea certificatului TLS pentru „test.com”.

Esenta vulnerabilității este că, pe lângă domeniul „test.com”, pentru care a fost solicitat certificatul, caracteristica de confirmare a proprietății era, de asemenea, asociată și cu domeniul „example.com”, utilizat în email. Cercetătorul care a descoperit problema a demonstrat obținerea unui certificat TLS funcțional pentru domeniul aliyun.com, utilizat în serviciul de webmail al companiei chineze Alibaba. În timpul unui atac de testare, cercetătorul a înregistrat un domeniu de verificare „d2b4eee07de5efcb8598f0586cbf2690.test.dcv-inspector.com” în serviciul „dcv-inspector.com” și a cerut pentru acesta un certificat TLS, adăugând înregistrarea DNS: _validation-contactemail.d2b4eee07de5efcb8598f0586cbf2690.test.dcv-inspector.com DNS TXT myusername@aliyun.com

După aceasta, a solicitat un certificat TLS de la SSL.com pentru domeniul d2b4eee07de5efcb8598f0586cbf2690.test.dcv-inspector.com și a ales confirmarea prin email. Autoritatea de certificare SSL.com a trimis un cod de verificare la myusername@aliyun.com și, după introducerea acestui cod, a adăugat în lista domeniilor verificate nu doar „d2b4eee07de5efcb8598f0586cbf2690.test.dcv-inspector.com”, ci și „aliyun.com”. După aceasta, cercetătorul a obținut cu succes un certificat TLS pentru domeniul „aliyun.com”, a cărui proprietate a fost confirmată.

Autoritatea de certificare SSL.com a remediat problema și a identificat 11 certificate pentru care a fost folosit un sistem de verificare vulnerabil cu un domeniu terț în email. Se presupune că, în cazurile identificate, nu există semne de activitate dăunătoare, iar din cele 11, până acum a fost revocat doar un certificat obținut de cercetător pentru site-ul aliyun.com. În celelalte certificate au fost incluse domeniile medinet.ca, help.gurusoft.com.sg, banners.betvictor.com, production-boomi.3day.com, kisales.com și medc.kisales.com. Compania SSL.com intenționează să publice raportul despre incident până pe 2 mai.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster