- PVSM.RU - https://www.pvsm.ru -

Удостоверяющий центр из Китая по ошибке выдал пользователю SSL-сертификат для домена GitHub

Удостоверяющий центр из Китая по ошибке выдал пользователю SSL-сертификат для домена GitHub - 1 [1]

Китайский удостоверяющий центр WoSign, который специализируется на выдаче бесплатных SSL-сертификатов, по ошибке выдал дублирующие сертификаты для базовых доменов Github [2] и Университета Центральной Флориды обычному пользователю.

Ошибку обнаружил один из студентов учебного заведения — по словам [3] сотрудника Mozilla Джерваза Маркхама (Gervase Markham), описавшего эту историю, все случилось еще в апреле 2016 года, но известно об этом стало только сейчас.

В чем проблема

Весной текущего года студент Университета Центральной Флориды подал запрос на получение сертификата для поддомена med.ucf.edu — в запросе он по ошибке указал и основной домен учебного заведения (www.ucf.edu). К удивлению исследования WoSign одобрил заявку и выдал сертификаты. Таким же образом студент смог получить сертификаты для доменов GitHub — github.com, github.io и www.github.io [4].

Это стало возможным из-за ошибки в работе удостоверяющего центра — он выдавал бесплатный SSL-сертификат для базового домена, если пользователь смог подтвердить контроль над поддоменом. WoSign была проинформирована об обнаруженной ошибке, однако до сих пор отозван только сертификат доменов GitHub.

Как защититься от подобных ошибок

Как заметил Маркхам, сертификат для ucf.edu так и не был отозван, что свидетельствует «об отсутствии возможности либо нежелании WoSign провести проверку базы данных на предмет подобных ошибок». Это значит, что удостоверяющий центр может и не иметь возможность обнаружить и отозвать ошибочно выданные сертификаты.

Владельцы доменов могут самостоятельно попытаться узнать о том, не был ли для них выдан еще один SSL-сертификат — если это случилось, то для злоумышленников открываются широкие возможности по проведению атак.

Для этого можно использовать сервис Certificate Transparency [5] (CT) — он позволяет частным и корпоративным владельцам доменов видеть информацию о том, сколько сертификатов было выдано для их доменов. К сервису подключено множество удостоверяющих центров — в том числе и WoSign.

Удостоверяющий центр из Китая по ошибке выдал пользователю SSL-сертификат для домена GitHub - 2

Использование CT не предотвращает использование уже выданных сертификатов, но позволяет узнать о такой возможности.

Специальные сервисы для поиска сертификатов в базе Certificate Transparency выпустили Google [6] и Comodo [7].

Автор: Positive Technologies

Источник [8]


Сайт-источник PVSM.RU: https://www.pvsm.ru

Путь до страницы источника: https://www.pvsm.ru/informatsionnaya-bezopasnost/181258

Ссылки в тексте:

[1] Image: https://habrahabr.ru/company/pt/blog/308824/

[2] доменов Github: https://crt.sh/?id=29647048

[3] словам: https://groups.google.com/forum/#!topic/mozilla.dev.security.policy/k9PBmyLCi8I

[4] www.github.io: http://www.github.io

[5] Certificate Transparency: https://www.certificate-transparency.org/how-ct-works

[6] Google: https://www.google.com/transparencyreport/https/ct/

[7] Comodo: https://crt.sh/

[8] Источник: https://habrahabr.ru/post/308824/?utm_source=habrahabr&utm_medium=rss&utm_campaign=best