SSL.com: Обход DCV и выдача поддельных сертификатов для любого MX-хоста
Сегодня компания SSL.com оказалась в центре внимания из-за обнаруженной одним из исследователей уязвимости (ссылка), которая позволяет выпустить поддельный TLS-сертификат для любого домена.
• Уязвимость была вызвана ошибкой в реализации проверки владения доменом через подтверждение по электронной почте. Для подтверждения по email нужно добавить в DNS-зону домена, для которого запрашивается сертификат, DNS TXT-запись _validation-contactemail. Например, _validation-contactemail.test.com DNS TXT name@example.com. После инициирования проверки домена на email name@example.com отправляется код подтверждения, ввод которого подтверждает владение доменом "test.com" и позволяет получить TLS-сертификат для "test.com".
• Суть уязвимости заключалась в том, что кроме домена "test.com", для которого был запрошен сертификат, подтверждение владения также считалось действительным и для домена "example.com", который использовался в email-адресе. Исследователь, обнаруживший проблему, продемонстрировал получение действительного TLS-сертификата для домена aliyun.com, используемого в почтовом сервисе китайской компании Alibaba. Во время тестовой атаки исследователь зарегистрировал проверочный домен d2b4eee07de5efcb8598f0586cbf2690.test.dcv-inspector.com в сервисе dcv-inspector.com и запросил для него TLS-сертификат, добавив DNS-запись:
_validation-contactemail.d2b4eee07de5efcb8598f0586cbf2690.test.dcv-inspector.com DNS TXT myusername@aliyun.com
• После этого он на сайте SSL.com запросил TLS-сертификат для d2b4eee07de5efcb8598f0586cbf2690.test.dcv-inspector.com и выбрал подтверждение по email. Далее на адрес myusername@aliyun.com отправляется код подтверждения, и после его ввода в список верифицированных доменов попадает не только d2b4eee07de5efcb8598f0586cbf2690.test.dcv-inspector.com, но и aliyun.com. В результате исследователь успешно получил TLS-сертификат для домена "aliyun.com", право собственности на который таким образом было "подтверждено".
• Ошибку уже признали в SSL.com и начали работу над её исправлением. Подробный отчёт обещают опубликовать до 2 мая. Обещает быть интересно =)
#Новости


