
neprihlásený
|
Štvrtok, 10. apríla 2025, dnes má meniny Igor |
|
Na Internete sa zneužíval ďalší falošný SSL certifikát pre domény Google
DSL.sk, 4.1.2013
|
|
Na Vianoce 24. decembra spoločnosť Google pomocou mechanizmu zabudovaného v prehliadači Chrome detekovala na Internete používaný falošný X509 SSL certifikát pre domény *.google.com, ktorý opäť poukázal na slabiny súčasnej infraštruktúry certifikátov pre SSL.
Spoločnosť objavenie podvodného certifikátu oznámila vo štvrtok.
Google pomocou automatického aktualizačného mechanizmu prehliadača Chrome 25. decembra vo svojom prehliadači zakázal tento podvodný certifikát rovnako ako certifikát použitý pre podpísanie podvodného certifikátu, ktorý vydala turecká certifikačná autorita Turktrust. 26. decembra spoločnosť zneplatnila v Chrome ďalší certifikát vydaný autoritou Turktrust, ktorý umožňoval vytváranie podvodných certifikátov.
V následnom šetrení Turktrust zistila, že ešte v auguste 2011 vydala svojim zákazníkom údajne omylom dva certifikáty pre domény *.ego.gov.tr a e-islem.kktcmerkezbankasi.org, ktoré mali nastavené parametre umožňujúce podpisovať ďalšie certifikáty. Tieto certifikáty zároveň nemali zabudované rozšírenia pre kontrolu ich prípadného zneplatnenia a nestačí ich tak zneplatniť v systémoch Turktrust.
Certifikát pre *.ego.gov.tr bol následne použitý k vytvoreniu podvodného certifikátu pre *.google.com.
Kto podvodný certfikát vytvoril, kedy ho vytvoril, ako dlho a v akom rozsahu bol zneužívaný na Internete nie je zatiaľ jasné.
Prípad je už niekoľkým prípadom získania podvodných X509 SSL certifikátov, ktoré sa následne umožňujú útočníkom v kombinácii s podvrhnutím nepravých DNS informácií vydávať za prevádzkovateľov aj zabezpečených stránok pre domény falošných certifikátov a napríklad realizovať MITM, Man-In-The-Middle, útok pomocou týchto certifikátov.
V predchádzajúcich prípadoch ale útočníci vytvorili falošný certifikát buď sofistikovaným útokom využívajúcim MD5 kolízie alebo preniknutím na servery certifikačných autorít.
Pre zlyhanie certifikačnej autority Turktrust od tohto týždňa Chrome nebude označovať Extended Validation, EV, certifikáty, ktoré by mali mať väčšiu dôveryhodnosť, od tejto tureckej autority za EV certifikáty.
Zároveň so včerajším oznámením Microsoft rovnako ako Google aktualizáciou zneplatnil vo Windows a IE falošný certifikát aj dva zlé vydané certifikáty od Turktrust, Mozilla včera oznámila zneplatnenie dvoch zle vydaných certifikátov v aktualizácii Firefoxu plánovanej na 8. januára.
Najnovšie články:
Diskusia:
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
vesnicko
Od: vesnicko
|
Pridané:
4.1.2013 10:26
Ja nechci k turkovi...
|
|
Re: vesnicko
Od: locke
|
Pridané:
4.1.2013 10:46
Zajeď si do Pelhřimova, prohlédni si krematorium, ať víš, do čeho jdeš!
|
|
Re: vesnicko
Od reg.: Pjetro de
|
Pridané:
4.1.2013 11:44
A celej se otacet muzes? Tak se otacej celej ...
Co tam mas dal ...
|
|
Re: vesnicko
Od: PCnityIV
|
Pridané:
4.1.2013 14:09
Komplet cele x509 je fail.
|
|
Náhoda
Od: ParaNoik
|
Pridané:
4.1.2013 13:05
Koľká náhoda... že turktrust.
|
|
nechapem
Od reg.: Pjetro de
|
Pridané:
4.1.2013 14:58
Preco sa furt pouziva MD5 hash, ked uz roky je jasne ze to je slaba blbost. Preco sa nepouzivaju hashe zo Shamir family, najlepsie SHA2. Potom by sfalsovanie certifikatu ovela tazsie vyuzivalo nedokonalost hashovacej funkcie.
|
|
Re: nechapem
Od reg.: Deafboy
|
Pridané:
4.1.2013 17:35
Skôr prečo sa stále používa hiererchia certifikačných autorít? Okrem úplne prvej návštevy stránky je self-signed certifkát doveryhodnejši, pretože vyžaduje ručné potvrdenie od užívateľa a pri jeho zmene browser hneď upozorní že sa niečo deje. Navyše google sám sťažuje kontrolu ich pravosti tým že certifikátov používa obrovské množstvo.
|
|
certifikat
Od: certifuga
|
Pridané:
5.1.2013 12:10
vubec se mi nelibi ze chrome si jen tak zakazalo certifikat pres automaticke aktualizace chrome. opera je aj tak nejlepsi
|
|
A tento poznate?
Od: goglon
|
Pridané:
5.1.2013 16:43
Pride Gasparovic do novinoveho stanku a pyta sa: Dobry den mate RSS??? predavacka mu odpoveda: RSS????
Gasparovic: nevadi zoberiem si SSL...
|
Pridať komentár
|
|
|
|