Një vulnerabilitet në qendrën e certifikimit SSL.com, që lejonte marrjen e një certifikate për një domain tjetër

Në qendrën e certifikimit SSL.com është zbuluar një cenueshmëri në sistemin e verifikimit të pronësisë së domenit, e cila lejonte të merrej një certifikatë TLS për çdo domen që ofronte email-in e sulmuesit. Për të marrë certifikatën TLS, mjaftonte të kishte akses në email-in me domenin e synuar. Për shembull, cenueshmëria lejonte marrjen e një certifikate TLS për domenet që përdoren në shërbimet publike të email-it, si gmail.com, yandex.ru, yahoo.com, outlook.com dhe icloud.com.

Cenueshmëria gjithashtu u ofronte hajdutëve mundësinë për të zhvilluar sulme të fokusuar ndaj punonjësve të kompanive të njohura dhe pjesëmarrësve në projekte të mëdha për të fituar akses në email-at e tyre dhe për të marrë certifikata TLS për emrat e njohur. domenëve. Për shembull, thyerja e një punonjësi të Google me email name@google.com lejonte marrjen e certifikatën për domainin google.com.

Cenueshmëria ishte shkaktuar nga një gabim në implementimin e sistemit të verifikimit të pronësisë së domenit përmes konfirmimit me email. Për të marrë konfirmimin nga email-i, është e nevojshme të shtohet në zonën DNS të domenit për të cilin kërkohet certifikata, një regjistër DNS TXT "_validation-contactemail". Për shembull, "_validation-contactemail.test.com DNS TXT name@example.com". Pas iniciatës për verifikimin e domenit, një kod konfirmimi do të dërgohej në email-in name@examle.com, dhe futja e këtij kodi konfirmonte pronësinë e domenit "test.com" dhe lejonte marrjen e certifikatës TLS për "test.com".

Thelbi i cenueshmërisë është se, përveç domenit "test.com", për të cilin ishte kërkuar certifikata, atributi i konfirmimit të pronësisë këndej u vendos edhe për domenin "example.com", i përdorur në email. Hulumtuesi që e zbuloi problemin demonstroi marrjen e një certifikate TLS funksionale për domenin aliyun.com, i përdorur në shërbimin webmail të kompanisë kineze Alibaba. Gjatë një sulmi testues, hulumtuesi regjistroi një domen verifikues "d2b4eee07de5efcb8598f0586cbf2690.test.dcv-inspector.com" në shërbimin "dcv-inspector.com" dhe kërkoi për të një certifikatë TLS, duke shtuar regjistrimin DNS: _validation-contactemail.d2b4eee07de5efcb8598f0586cbf2690.test.dcv-inspector.com DNS TXT myusername@aliyun.com

Pas kësaj, ai kërkoi një certifikatë TLS për domenin d2b4eee07de5efcb8598f0586cbf2690.test.dcv-inspector.com në faqen e internetit të SSL.com dhe zgjodhi konfirmimin me email. Qendra e certifikimit SSL.com dërgoi një kod verifikimi në myusername@aliyun.com dhe pas futjes së këtij kodi shtoi në listën e domain-eve të verifikuara jo vetëm "d2b4eee07de5efcb8598f0586cbf2690.test.dcv-inspector.com", por edhe "aliyun.com". Pas kësaj, hulumtuesi me sukses mori një certifikatë TLS për domenin "aliyun.com", pronësinë e të cilit e kishte konfirmuar.

Qendra e certifikimit SSL.com e rregulloi problemin dhe zbuloi 11 certifikata, për lëshimin e të cilave ishte përdorur skema e cenueshme e verifikimit me një domen të jashtëm në email. Supozohet se në rastet e zbuluara nuk ka shenja të aktivitetit të dëmshëm dhe nga 11 deri tani është revokuar vetëm një certifikatë, e cila u mor nga hulumtuesi për faqen e internetit aliyun.com. Në certifikatat e tjera figuronin domenet medinet.ca, help.gurusoft.com.sg, banners.betvictor.com, production-boomi.3day.com, kisales.com dhe medc.kisales.com. Raporti për incidentin kompania SSL.com ka për intent të publikojë deri më 2 maj.

Burimi: opennet.ru

Bli një hosting të besueshëm për faqet me mbrojtje DDoS, VPS VDS serverë 🔥 Bli një hosting të besueshëm për faqet me mbrojtje DDoS, VPS VDS serverë | ProHoster