กรุณาปิด โปรแกรมบล๊อกโฆษณา เพราะเราอยู่ได้ด้วยโฆษณาที่ท่านเห็น
Please close the adblock program. Because we can live with the ads you see


SSL.com มีบั๊ก ออกใบรับรองโดเมนอื่นที่ไม่ใช่เจ้าของได้

ข่าว SSL.com มีบั๊ก ออกใบรับรองโดเมนอื่นที่ไม่ใช่เจ้าของได้

News 

Active member

สมาชิกทีมงาน
Moderator
Collaborate
ผู้ใช้บัญชี Sec Reporter บนแพลตฟอร์ม Bugzilla ของ Mozilla รายงานถึงช่องโหว่ของบริการขายใบรับรองเข้ารหัส SSL.com ที่มีช่องโหว่ยืนยันตัวตนเจ้าของโดเมนผิดพลาด จนทำให้คนร้ายสามารถออกใบรับรองโดเมนอื่นๆ ที่ไม่ใช่เจ้าของได้

บั๊กนี้อาศัยกระบวนการยืนยันเจ้าของโดเมนแบบ email to DNS TXT นั่นคือการประกาศให้ติดต่ออีเมลใดๆ ที่ประกาศไว้ใน TXT record บน DNS อย่างไรก็ดี แทนที่ SSL.com จะออกใบรับรองให้กับโดเมนที่ประกาศ TXT record กลับออกใบรับรองของโดเมนในอีเมลแทน

ความผิดพลาดนี้ทำให้คนร้ายสามารถใช้อีเมลฟรีใดๆ แล้วออกใบรับรองของโดเมนใหญ่ๆ เช่น gmail.com, yahoo.com, หรือ icloud.com ได้ และใช้ดักฟังการสื่อสารของโดเมนเหล่านี้ในอนาคต

ผู้รายงานบั๊กสาธิตการออกใบรับรองด้วยโดเมน aliyun.com เป็นโดเมนของ Alibaba Cloud โดยออกใบรับรองมาเพียง 3 ชั่วโมงก็ถูกยกเลิก (ใบรับรองถูกบันทึกบนบริการ CT Log 5 ราย)

ล่าสุดทาง SSL.com ปิดการยืนยันโดเมนแบบ email to DNS TXT ไปแล้ว และจะออกรายงานต่อไปในวันพรุ่งนี้

ที่มา - Bugzilla

SSLcom มีบั๊ก ออกใบรับรองโดเมนอื่นที่ไม่ใช่เจ้าของได้-1.webp


Topics:
Digital Certificate
Security

Continue reading...
 

กรุณาปิด โปรแกรมบล๊อกโฆษณา เพราะเราอยู่ได้ด้วยโฆษณาที่ท่านเห็น
Please close the adblock program. Because we can live with the ads you see
กลับ
ยอดนิยม ด้านล่าง