Një dobësi u zbulua në qendrën e certifikatave SSL.com, e cila lejonte verifikimin e pronësisë së domain-it dhe mundësonte marrjen e një certifikate TLS për çdo domain që ofronte email për sulmuesin. Për të marrë certifikatën TLS, mjaftonte qasje në email-in me domenin e synuar. Për shembull, dobësia lejonte marrjen e një certifikate TLS për domain-et që përdoren në shërbime publike të email-it, si gmail.com, yandex.ru, yahoo.com, outlook.com dhe icloud.com.
Dobësia gjithashtu u jepte mundësinë sulmuesve të kishin sulme të targetuara në punonjësit e kompanive të njohura dhe pjesëmarrësve në projekte të mëdha për të fituar akses në email-in e tyre dhe për të marrë certifikata TLS për të njohurat. të domenëve. Për shembull, thyerja e një punonjësi të Google, me email-in name@google.com, lejonte të merrej certifikatën për një domain google.com.
Dobësia ishte shkaktuar nga një gabim në zbatimin e sistemit të verifikimit të pronësisë së domain-it përmes konfirmimit me email. Për të marrë konfirmimin për email, është e nevojshme të shtoni në zonën DNS të domain-it, për të cilin kërkohet certifikata, një regjistrim DNS TXT "_validation-contactemail". Për shembull, "_validation-contactemail.test.com DNS TXT name@example.com". Pas iniciimit të verifikimit të domain-it, në email-in name@example.com do të dërgohet një kod konfirmimi, hyjnia e të cilit konfirmon pronësinë e domain-it "test.com" dhe lejon marrjen e certifikatës TLS për "test.com."
Thelbi i dobësisë është se, përveç domain-it "test.com", për të cilin ishte kërkuar certifikata, treguesi i konfirmimit të pronësisë ishte vendosur gjithashtu për domain-in "example.com", i përdorur në email. Kërkuesi që zbuloi problemin demonstroi marrjen e një certifikate TLS funksionale për domain-in aliyun.com, i përdorur në shërbimin e webmail-it të kompanisë kineze Alibaba. Gjatë një sulmi testues, kërkuesi regjistroi një domain verifikues "d2b4eee07de5efcb8598f0586cbf2690.test.dcv-inspector.com" në shërbimin "dcv-inspector.com" dhe kërkoi për të një certifikatë TLS, duke shtuar regjistrimin DNS: _validation-contactemail.d2b4eee07de5efcb8598f0586cbf2690.test.dcv-inspector.com DNS TXT myusername@aliyun.com
Pas kësaj, ai kërkoi në faqen e internetit SSL.com një certifikatë TLS për domenin d2b4eee07de5efcb8598f0586cbf2690.test.dcv-inspector.com dhe zgjodhi konfirmimin përmes emailit. Autoriteti i Certifikimit SSL.com dërgoi një kod verifikimi në myusername@aliyun.com dhe pas futur këtij kodi, ai e shtoi në listën e domenëve të verifikuar jo vetëm "d2b4eee07de5efcb8598f0586cbf2690.test.dcv-inspector.com", por edhe "aliyun.com". Pas kësaj, kërkuesi e merr me sukses certifikatën TLS për domenin "aliyun.com", e cila u konfirmua si pronësi.
Autoriteti i Certifikimit SSL.com zgjodhi problemin dhe identifikoi 11 certifikata, të cilat u lëshuan duke përdorur një skemë të dobët verifikimi me një domen të jashtëm në email. Supozohet se në rastet e zbuluara nuk ka shenja të aktivitetit keqbërës dhe nga 11 certifikata, deri tani është anuluar vetëm një certifikatë, e cila është marrë nga kërkuesi për faqen e internetit aliyun.com. Në certifikatat e tjera përfshiheshin domenet medinet.ca, help.gurusoft.com.sg, banners.betvictor.com, production-boomi.3day.com, kisales.com dhe medc.kisales.com. Raporti mbi incidentin kompania SSL.com planifikon ta publikojë deri më 2 maj.
Burimi: opennet.ru
