neprihlásený Sobota, 20. apríla 2024, dnes má meniny Marcel
Na Internete sa zneužíval ďalší falošný SSL certifikát pre domény Google

DSL.sk, 4.1.2013


Na Vianoce 24. decembra spoločnosť Google pomocou mechanizmu zabudovaného v prehliadači Chrome detekovala na Internete používaný falošný X509 SSL certifikát pre domény *.google.com, ktorý opäť poukázal na slabiny súčasnej infraštruktúry certifikátov pre SSL.

Spoločnosť objavenie podvodného certifikátu oznámila vo štvrtok.

Google pomocou automatického aktualizačného mechanizmu prehliadača Chrome 25. decembra vo svojom prehliadači zakázal tento podvodný certifikát rovnako ako certifikát použitý pre podpísanie podvodného certifikátu, ktorý vydala turecká certifikačná autorita Turktrust. 26. decembra spoločnosť zneplatnila v Chrome ďalší certifikát vydaný autoritou Turktrust, ktorý umožňoval vytváranie podvodných certifikátov.

V následnom šetrení Turktrust zistila, že ešte v auguste 2011 vydala svojim zákazníkom údajne omylom dva certifikáty pre domény *.ego.gov.tr a e-islem.kktcmerkezbankasi.org, ktoré mali nastavené parametre umožňujúce podpisovať ďalšie certifikáty. Tieto certifikáty zároveň nemali zabudované rozšírenia pre kontrolu ich prípadného zneplatnenia a nestačí ich tak zneplatniť v systémoch Turktrust.

Certifikát pre *.ego.gov.tr bol následne použitý k vytvoreniu podvodného certifikátu pre *.google.com.

Kto podvodný certfikát vytvoril, kedy ho vytvoril, ako dlho a v akom rozsahu bol zneužívaný na Internete nie je zatiaľ jasné.

Prípad je už niekoľkým prípadom získania podvodných X509 SSL certifikátov, ktoré sa následne umožňujú útočníkom v kombinácii s podvrhnutím nepravých DNS informácií vydávať za prevádzkovateľov aj zabezpečených stránok pre domény falošných certifikátov a napríklad realizovať MITM, Man-In-The-Middle, útok pomocou týchto certifikátov.

V predchádzajúcich prípadoch ale útočníci vytvorili falošný certifikát buď sofistikovaným útokom využívajúcim MD5 kolízie alebo preniknutím na servery certifikačných autorít.

Pre zlyhanie certifikačnej autority Turktrust od tohto týždňa Chrome nebude označovať Extended Validation, EV, certifikáty, ktoré by mali mať väčšiu dôveryhodnosť, od tejto tureckej autority za EV certifikáty.

Zároveň so včerajším oznámením Microsoft rovnako ako Google aktualizáciou zneplatnil vo Windows a IE falošný certifikát aj dva zlé vydané certifikáty od Turktrust, Mozilla včera oznámila zneplatnenie dvoch zle vydaných certifikátov v aktualizácii Firefoxu plánovanej na 8. januára.


      Zdieľaj na Twitteri



Najnovšie články:

NASA otestuje nový vesmírny pohon v podobe solárnej plachty
V najbližších dňoch bude spustený nový vysielač digitálneho rádia
Seriál Fallout podľa počítačovej hry bude mať pokračovanie
Budúci týždeň budú vydané dve dôležité linuxové distribúcie
Špehovacie satelity SpaceX už snímkujú Zem, s vyšším rozlíšením ako doterajšie
Linux si na PC drží podiel 4%
AI výkon tohtoročnej generácie Intel CPU bude vyšší ako 100 teraops/s
Apple bude mať nový seriál o alternatívnom sovietskom vesmírnom programe, predĺžila For All Mankind
Pôsobivého dvojnohého robota Atlas nahradí úplne nová elektrická verzia
O2 spustilo predaj na diaľku. Namiesto eID sa fotí tvár a občiansky, nedá sa objednať eSIM ani predplatenka


Diskusia:
                               
 

Ja nechci k turkovi...
Odpovedať Známka: 8.6 Hodnotiť:
 

Zajeď si do Pelhřimova, prohlédni si krematorium, ať víš, do čeho jdeš!
Odpovedať Známka: 7.8 Hodnotiť:
 

A celej se otacet muzes? Tak se otacej celej ...
Co tam mas dal ...
Odpovedať Známka: 7.1 Hodnotiť:
 

Komplet cele x509 je fail.
Odpovedať Známka: 2.5 Hodnotiť:
 

Koľká náhoda... že turktrust.
Odpovedať Známka: 7.1 Hodnotiť:
 

Preco sa furt pouziva MD5 hash, ked uz roky je jasne ze to je slaba blbost. Preco sa nepouzivaju hashe zo Shamir family, najlepsie SHA2. Potom by sfalsovanie certifikatu ovela tazsie vyuzivalo nedokonalost hashovacej funkcie.
Odpovedať Známka: 6.7 Hodnotiť:
 

Skôr prečo sa stále používa hiererchia certifikačných autorít? Okrem úplne prvej návštevy stránky je self-signed certifkát doveryhodnejši, pretože vyžaduje ručné potvrdenie od užívateľa a pri jeho zmene browser hneď upozorní že sa niečo deje. Navyše google sám sťažuje kontrolu ich pravosti tým že certifikátov používa obrovské množstvo.
Odpovedať Známka: 6.0 Hodnotiť:
 

vubec se mi nelibi ze chrome si jen tak zakazalo certifikat pres automaticke aktualizace chrome. opera je aj tak nejlepsi
Odpovedať Známka: -2.0 Hodnotiť:
 

Pride Gasparovic do novinoveho stanku a pyta sa: Dobry den mate RSS??? predavacka mu odpoveda: RSS????
Gasparovic: nevadi zoberiem si SSL...
Odpovedať Známka: 8.5 Hodnotiť:

Pridať komentár