+38 067 569 61 50

info@clapkey.com

SSL.com : contournement du DCV et délivrance de faux certificats pour n'importe quel hôte MX

SSL.com : contournement du DCV et délivrance de faux certificats pour n'importe quel hôte MX

SSL.com se retrouve aujourd'hui au centre de l'attention à cause d'une vulnérabilité découverte par un chercheur (lien), qui permet d'émettre un faux certificat TLS pour n'importe quel domaine.

• La vulnérabilité était due à une erreur dans l'implémentation de la vérification de possession du domaine par confirmation par e-mail. Pour la confirmation par e-mail, il faut ajouter à la zone DNS du domaine pour lequel le certificat est demandé un enregistrement DNS TXT _validation-contactemail. Par exemple, _validation-contactemail.test.com DNS TXT name@example.com. Après l'initiation de la vérification du domaine, un code de confirmation est envoyé à l'adresse e-mail name@example.com indiquée, et sa saisie confirme la possession du domaine "test.com" et permet d'obtenir un certificat TLS pour "test.com".

• L'essence de la vulnérabilité résidait dans le fait qu'en plus du domaine "test.com", pour lequel le certificat a été demandé, la confirmation de possession était également considérée comme valide pour le domaine "example.com", utilisé dans l'adresse e-mail. Le chercheur qui a découvert le problème a démontré l'obtention d'un certificat TLS valide pour le domaine aliyun.com, utilisé par le service de messagerie de la société chinoise Alibaba. Lors de l'attaque de test, le chercheur a enregistré le domaine de vérification d2b4eee07de5efcb8598f0586cbf2690.test.dcv-inspector.com sur le service dcv-inspector.com et a demandé pour celui-ci un certificat TLS, en ajoutant l'enregistrement DNS :

_validation-contactemail.d2b4eee07de5efcb8598f0586cbf2690.test.dcv-inspector.com DNS TXT myusername@aliyun.com

• Ensuite, sur le site de SSL.com, il a demandé un certificat TLS pour d2b4eee07de5efcb8598f0586cbf2690.test.dcv-inspector.com et a choisi la confirmation par e-mail. Un code de confirmation est alors envoyé à l'adresse myusername@aliyun.com, et après sa saisie, la liste des domaines vérifiés inclut non seulement d2b4eee07de5efcb8598f0586cbf2690.test.dcv-inspector.com, mais aussi aliyun.com. Le chercheur a ainsi obtenu avec succès un certificat TLS pour le domaine "aliyun.com", dont la propriété a ainsi été "confirmée".

• L'erreur a déjà été reconnue par SSL.com, qui a entamé les travaux de correction. Un rapport détaillé devrait être publié d'ici le 2 mai. Cela promet d'être intéressant =)

➡️ Source ➡️ Original

#Actualités

Cette page a été traduite partiellement ou entièrement à l'aide de l'IA. Merci d'envoyer vos remarques sur la traduction à info@clapkey.com.

#StandWithUkraine

Soutenir les Forces armées d'Ukraine pendant l'invasion russe

Contacts

Bureau

4e étage, CC Metropoliten (rue Gogolia 38), Poltava, Ukraine, 36000