SSL.com : contournement du DCV et délivrance de faux certificats pour n'importe quel hôte MX
SSL.com se retrouve aujourd'hui au centre de l'attention à cause d'une vulnérabilité découverte par un chercheur (lien), qui permet d'émettre un faux certificat TLS pour n'importe quel domaine.
• La vulnérabilité était due à une erreur dans l'implémentation de la vérification de possession du domaine par confirmation par e-mail. Pour la confirmation par e-mail, il faut ajouter à la zone DNS du domaine pour lequel le certificat est demandé un enregistrement DNS TXT _validation-contactemail. Par exemple, _validation-contactemail.test.com DNS TXT name@example.com. Après l'initiation de la vérification du domaine, un code de confirmation est envoyé à l'adresse e-mail name@example.com indiquée, et sa saisie confirme la possession du domaine "test.com" et permet d'obtenir un certificat TLS pour "test.com".
• L'essence de la vulnérabilité résidait dans le fait qu'en plus du domaine "test.com", pour lequel le certificat a été demandé, la confirmation de possession était également considérée comme valide pour le domaine "example.com", utilisé dans l'adresse e-mail. Le chercheur qui a découvert le problème a démontré l'obtention d'un certificat TLS valide pour le domaine aliyun.com, utilisé par le service de messagerie de la société chinoise Alibaba. Lors de l'attaque de test, le chercheur a enregistré le domaine de vérification d2b4eee07de5efcb8598f0586cbf2690.test.dcv-inspector.com sur le service dcv-inspector.com et a demandé pour celui-ci un certificat TLS, en ajoutant l'enregistrement DNS :
_validation-contactemail.d2b4eee07de5efcb8598f0586cbf2690.test.dcv-inspector.com DNS TXT myusername@aliyun.com
• Ensuite, sur le site de SSL.com, il a demandé un certificat TLS pour d2b4eee07de5efcb8598f0586cbf2690.test.dcv-inspector.com et a choisi la confirmation par e-mail. Un code de confirmation est alors envoyé à l'adresse myusername@aliyun.com, et après sa saisie, la liste des domaines vérifiés inclut non seulement d2b4eee07de5efcb8598f0586cbf2690.test.dcv-inspector.com, mais aussi aliyun.com. Le chercheur a ainsi obtenu avec succès un certificat TLS pour le domaine "aliyun.com", dont la propriété a ainsi été "confirmée".
• L'erreur a déjà été reconnue par SSL.com, qui a entamé les travaux de correction. Un rapport détaillé devrait être publié d'ici le 2 mai. Cela promet d'être intéressant =)
#Actualités


