neprihlásený Štvrtok, 10. apríla 2025, dnes má meniny Igor
Na Internete sa zneužíval ďalší falošný SSL certifikát pre domény Google

DSL.sk, 4.1.2013


Na Vianoce 24. decembra spoločnosť Google pomocou mechanizmu zabudovaného v prehliadači Chrome detekovala na Internete používaný falošný X509 SSL certifikát pre domény *.google.com, ktorý opäť poukázal na slabiny súčasnej infraštruktúry certifikátov pre SSL.

Spoločnosť objavenie podvodného certifikátu oznámila vo štvrtok.

Google pomocou automatického aktualizačného mechanizmu prehliadača Chrome 25. decembra vo svojom prehliadači zakázal tento podvodný certifikát rovnako ako certifikát použitý pre podpísanie podvodného certifikátu, ktorý vydala turecká certifikačná autorita Turktrust. 26. decembra spoločnosť zneplatnila v Chrome ďalší certifikát vydaný autoritou Turktrust, ktorý umožňoval vytváranie podvodných certifikátov.

V následnom šetrení Turktrust zistila, že ešte v auguste 2011 vydala svojim zákazníkom údajne omylom dva certifikáty pre domény *.ego.gov.tr a e-islem.kktcmerkezbankasi.org, ktoré mali nastavené parametre umožňujúce podpisovať ďalšie certifikáty. Tieto certifikáty zároveň nemali zabudované rozšírenia pre kontrolu ich prípadného zneplatnenia a nestačí ich tak zneplatniť v systémoch Turktrust.

Certifikát pre *.ego.gov.tr bol následne použitý k vytvoreniu podvodného certifikátu pre *.google.com.

Kto podvodný certfikát vytvoril, kedy ho vytvoril, ako dlho a v akom rozsahu bol zneužívaný na Internete nie je zatiaľ jasné.

Prípad je už niekoľkým prípadom získania podvodných X509 SSL certifikátov, ktoré sa následne umožňujú útočníkom v kombinácii s podvrhnutím nepravých DNS informácií vydávať za prevádzkovateľov aj zabezpečených stránok pre domény falošných certifikátov a napríklad realizovať MITM, Man-In-The-Middle, útok pomocou týchto certifikátov.

V predchádzajúcich prípadoch ale útočníci vytvorili falošný certifikát buď sofistikovaným útokom využívajúcim MD5 kolízie alebo preniknutím na servery certifikačných autorít.

Pre zlyhanie certifikačnej autority Turktrust od tohto týždňa Chrome nebude označovať Extended Validation, EV, certifikáty, ktoré by mali mať väčšiu dôveryhodnosť, od tejto tureckej autority za EV certifikáty.

Zároveň so včerajším oznámením Microsoft rovnako ako Google aktualizáciou zneplatnil vo Windows a IE falošný certifikát aj dva zlé vydané certifikáty od Turktrust, Mozilla včera oznámila zneplatnenie dvoch zle vydaných certifikátov v aktualizácii Firefoxu plánovanej na 8. januára.


      Zdieľaj na Twitteri



Najnovšie články:

Vynesenie prvých satelitov pre službu satelitného pripojenia od Amazonu odložené
Seriál The Last of Us bude mať aj tretiu sériu
Vydaný OpenSSH 10.0, štandardne používa štandardizovaný postkvantový algoritmus
Telekom zdražil dáta na predplatených kartách, výrazne zvýšil ich objem
Microsoft je opäť najhodnotnejšou spoločnosťou sveta, predbehol Apple
Vydaná nová verzia OpenSSL 3.5, pridala podporu postkvantových algoritmov
Ubuntu oznámilo oficiálnu podporu RISC-V minipočítača
Slovensko.sk bude mať od zajtra večera odstávku
Raspberry Pi má nový výkonnejší 45-Wattový zdroj
Slúchadlá Apple AirPods Max získali podporu audia cez kábel a bezstratového audia


Diskusia:
                               
 

Ja nechci k turkovi...
Odpovedať Známka: 8.6 Hodnotiť:
 

Zajeď si do Pelhřimova, prohlédni si krematorium, ať víš, do čeho jdeš!
Odpovedať Známka: 7.8 Hodnotiť:
 

A celej se otacet muzes? Tak se otacej celej ...
Co tam mas dal ...
Odpovedať Známka: 7.1 Hodnotiť:
 

Komplet cele x509 je fail.
Odpovedať Známka: 2.5 Hodnotiť:
 

Koľká náhoda... že turktrust.
Odpovedať Známka: 7.1 Hodnotiť:
 

Preco sa furt pouziva MD5 hash, ked uz roky je jasne ze to je slaba blbost. Preco sa nepouzivaju hashe zo Shamir family, najlepsie SHA2. Potom by sfalsovanie certifikatu ovela tazsie vyuzivalo nedokonalost hashovacej funkcie.
Odpovedať Známka: 6.7 Hodnotiť:
 

Skôr prečo sa stále používa hiererchia certifikačných autorít? Okrem úplne prvej návštevy stránky je self-signed certifkát doveryhodnejši, pretože vyžaduje ručné potvrdenie od užívateľa a pri jeho zmene browser hneď upozorní že sa niečo deje. Navyše google sám sťažuje kontrolu ich pravosti tým že certifikátov používa obrovské množstvo.
Odpovedať Známka: 6.0 Hodnotiť:
 

vubec se mi nelibi ze chrome si jen tak zakazalo certifikat pres automaticke aktualizace chrome. opera je aj tak nejlepsi
Odpovedať Známka: -2.0 Hodnotiť:
 

Pride Gasparovic do novinoveho stanku a pyta sa: Dobry den mate RSS??? predavacka mu odpoveda: RSS????
Gasparovic: nevadi zoberiem si SSL...
Odpovedať Známka: 8.5 Hodnotiť:

Pridať komentár