Përpjekja për të marrë certifikata TLS për domenet e huaja mobi, duke përdorur një domen të skaduar me shërbimin WHOIS.

Hulumtuesit nga kompania watchTowr Labs publikuan rezultatet e një eksperimentimi me kapjen e shërbimit të vjetër WHOIS të regjistruesit të zonës domen të " .MOBI". Arsyeja për studimin ishte se regjistruesi ndryshoi adresën e shërbimit WHOIS, duke e zhvendosur atë nga domeni whois.dotmobiregistry.net në hostin e ri whois.nic.mobi. Në të njëjtën kohë, domeni dotmobiregistry.net nuk u përdor më dhe në dhjetor 2023 u lirua dhe u bë i disponueshëm për regjistrim.

Hulumtuesit shpenzuan 20 dollarë dhe blenë këtë domen, pas së cilës në serverin e tyre hodhën në veprim një shërbim të tyre të rremë WHOIS whois.dotmobiregistry.net. U habitën se shumë sisteme nuk kaluan në hostin e ri whois.nic.mobi dhe vazhduan të përdorin emrin e vjetër. Nga 30 gushti deri më 4 sembtori të këtij viti, u regjistruan 2.5 milion kërkesa në emrin e vjetër, të dërguara nga më shumë se 135 mijë sisteme unike.

Ndër dërguesit e kërkesave ishin postare hostingut organizatat shtetërore dhe ushtarake që kanë verifikuar emrat e domenëve të paraqitur në email përmes WHOIS, të specializuar në sigurinë e kompanisë dhe platformave të sigurisë (VirusTotal, Group-IB), si dhe qendrat e besueshmërisë, shërbimet e verifikimit të domenëve, shërbimet SEO dhe regjistruesit e domenëve (p.sh., domain.com, godaddy.com, who.is, whois.ru, smallseo.tools, seocheki.net, centralops.net, name.com, urlscan.io dhe webchart.org).

Mundësia për të dërguar të dhëna të ndryshme në përgjigje të kërkesës për shërbimin e vjetër WHOIS të zonës së domenit '.MOBI' u përdor për të zhvilluar disa lloje sulmesh ndaj dërguesve të kërkesave. Varianti i parë i sulmit u bazua në supozimin se nëse dikush vazhdon të dërgojë kërkesa në një shërbim që është zëvendësuar prej kohësh, atëherë ndoshta ai e bën këtë duke përdorur mjetet e vjetra që përmbajnë dobësi.

Për shembull, në phpWHOIS në vitin 2015 u zbulua një dobësi CVE-2015-5243, e cila lejonte ekzekutimin e kodit nga sulmuesi gjatë analizimit të të dhënave të dizajnuara posaçërisht, të kthyera nga serveri WHOIS. Një shembull tjetër është dobësia CVE-2021-32749 e zbuluar në vitin 2021 në paketën Fail2Ban, e cila lejonte ekzekutimin e kodit të jashtëm gjatë kthimit të të dhënave të papërshtatshme nga shërbimi WHOIS, i përdorur në procesin e formimit të paralajmërimit për bllokim (Fail2Ban përcaktonte përmes WHOIS email-in e administratorit të host-it dhe e tregonte atë gjatë ekzekutimit të komandës mail pa e mbrojtur siç duhet karakteret speciale).

SĂ« dyti, sulmi bazohet nĂ« faktin se disa qendra certifikimi ofrojnĂ« mundĂ«sinĂ« pĂ«r verifikimin e pronĂ«sisĂ« sĂ« domenit pĂ«rmes email-it, tĂ« dhĂ«nĂ« nĂ« bazĂ«n e regjistruesit tĂ« domenit, e cila Ă«shtĂ« e aksesueshme pĂ«rmes protokolit WHOIS. U zbulua se disa qendra certifikimi qĂ« suportonin kĂ«tĂ« metodĂ« verifikimi vazhdojnĂ« tĂ« pĂ«rdorin serverin e vjetĂ«r WHOIS pĂ«r zonĂ«n e domenit „.MOBI.“

Kështu, duke marrë kontroll mbi emrin whois.dotmobiregistry.net, sulmuesit mund të kthejnë të dhënat e tyre, të kryejnë konfirmimin dhe të marrin certifikata TLS për çdo domain në zonën .MOBI». Për shembull, gjatë një eksperimenti, hulumtuesit kërkuan nga regjistruesi GlobalSign një certifikatë TLS për domenin microsoft.mobi dhe adresa e e-mail-it "whois@watchTowr.com", e cila u kthye nga shërbimi WHOIS fals, u shfaq në ndërfaqe si e disponueshme për dërgimin e kodit të konfirmimit të pronësisë së domenit.

Përpjekja për të marrë certifikata TLS për domenet e huaja mobi, duke përdorur një domen të skaduar me shërbimin WHOIS.


Burimi: opennet.ru
Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« đŸ”„ Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« | ProHoster