Kërkuesit nga kompania watchTowr Labs publikuan rezultatet e një eksperimentimi me kapjen e shërbimit të vjetruar WHOIS të regjistruesit të domenit " .MOBI". Arsyeja për hulumtimin ishte se regjistruesi ndryshoi adresën e shërbimit WHOIS, duke e zhvendosur atë nga domeni whois.dotmobiregistry.net në hostin e ri whois.nic.mobi. Në këtë rast, domeni dotmobiregistry.net nuk u përdor më dhe në dhjetor 2023 u çlirua dhe u bë i disponueshëm për regjistrim.
Kërkuesit shpenzuan 20 dollarë dhe blenë këtë domen, pas së cilës nisën një shërbim të tyre fiktiv WHOIS whois.dotmobiregistry.net në serverin e tyre. Habia ishte se shumë sisteme nuk kaluan në hostin e ri whois.nic.mobi dhe vazhduan të përdorin emrin e vjetër. Nga 30 gushti deri më 4 shtator të këtij viti janë regjistruar 2.5 milion kërkesa për emrin e vjetër, të dërguara nga më shumë se 135 mijë sisteme unike.
Mes dërguesve të kërkesave ishin postat serverët e organizatave shtetërore dhe ushtarake, që verifikonin domenet që figuronin në email përmes WHOIS, si dhe kompanitë dhe platformën e sigurisë (VirusTotal, Group-IB), si dhe qëndrat e verifikimit, shërbimet e kontrollit të domenit, shërbimet SEO dhe regjistruesit e domenit (p.sh., domain.com, godaddy.com, who.is, whois.ru, smallseo.tools, seocheki.net, centralops.net, name.com, urlscan.io dhe webchart.org).
Mundësia për të dërguar çdo të dhënë në përgjigje të kërkesës ndaj shërbimit të vjetër WHOIS të zonës " .MOBI" u përdor për të zhvilluar disa lloje sulmesh ndaj dërguesve të kërkesave. Variante e parë e sulmit bazohej në supozimin se nëse dikush vazhdon të dërgojë kërkesa në një shërbim që është zëvendësuar prej kohësh, ka të ngjarë që ai ta bëjë këtë duke përdorur mjete të vjetra që përmbajnë dobësi.
Për shembull, në phpWHOIS në vitin 2015 u zbulua një dobësi CVE-2015-5243, që lejonte ekzekutimin e kodit nga sulmuesi gjatë analizës së të dhënave të formatuara veçanërisht, të kthyera nga serveri WHOIS. Një shembull tjetër është dobësia e zbulimit në vitin 2021 CVE-2021-32749 në paketën Fail2Ban, që lejonte ekzekutimin e kodit të jashtëm me kthimin e të dhënave të pasakta nga shërbimi WHOIS, i përdorur në procesin e formimit të paralajmërimeve për bllokim (Fail2Ban përcaktonte përmes WHOIS email-in e administratorit të hostit dhe e tregonte atë gjatë ekzekutimit të komandës mail pa e shënuar siç duhet karakteret speciale).
Sulmi i dytë bazohet në faktin se disa autoritete çertifikimi ofrojnë mundësinë e verifikimit të pronësisë së domainit përmes email-it të dhënë në bazën e të dhënave të regjistruesit të domainit, e cila është e aksesueshme përmes protokollit WHOIS. Doli se disa autoritete çertifikimi që mbështesin këtë metodë verifikimi vazhdojnë të përdorin serverin e vjetër WHOIS për zonën e domainit ".MOBI".
Kështu, duke marrë kontroll mbi emrin whois.dotmobiregistry.net, sulmuesit mund të kthejnë të dhënat e tyre, të kryejnë verifikimin dhe të marrin TLS-certifikat për çdo domain në zonën .MOBI. Për shembull, gjatë një eksperimentimi, hulumtuesit kërkuan nga regjistruesi GlobalSign një TLS-certifikat për domainin microsoft.mobi dhe email-i i kthyer nga shërbimi WHOIS fiktiv "whois@watchTowr.com" u shfaq në ndërfaqe si i disponueshëm për dërgimin e kodit të konfirmimit të pronësisë së domainit.

Burimi: opennet.ru
