CVE漏洞中文网

0DayBank一个专门收集整理全球互联网漏洞的公开发布网站
  1. 首页
  2. 百科
  3. 正文

沃通

2017年5月23日 805点热度 0人点赞 0条评论

沃通

  • 首页
  • 分类阅读
  • 文库
  • 专栏
  • 公开课
  • 商城
  • 漏洞盒子
注册 | 登录
投稿

国内CA机构沃通错误颁发GitHub域名SSL证书

Sphinx2016-08-31共356880人围观 ,发现 25 个不明物体资讯

github-ssl-certificate.png

国内CA机构沃通被爆在没有审核域名归属的情况下,给申请者颁发了一张GitHub根域名的SSL证书。

事件经过

传统的电子证书管理系统其实是互联网上最薄弱的一环,用户们盲目相信全球的CA机构能够保护他们的机密和个人信息的完整性。但是,这些证书机构能够为任何你所拥有的域名颁发合法的SSL证书,也不会管你有没有在其他的证书机构购买过。这是CA系统中最大的漏洞。而最近的这起事件中,沃通在没有审核域名归属的情况下,就为某申请者颁发了一张SSL证书。

沃通(WoSign) 是一家国内的证书签发机构,公司自称是中国最大的国产品牌数字证书颁发机构,中国市场占有率超过70%,拥有全球信任的顶级根证书。

这起事件由英国的Mozilla程序员Gervase Markham发布在Mozilla的安全政策邮箱列表里,据他说,这样的情况从2015年7月就开始了,他一直没有上报。

Markham在邮件列表里称,2015年6月,有申请者发现沃通免费证书服务存在问题,只要申请者证明他们拥有子域名,沃通就会给他们颁发根域的证书。这名申请者本来是想要申请一张’med.ucf.edu’的证书,不小心写成了,’www.ucf.edu‘,结果沃通居然同意了,颁发了一张根域名的证书给他。

为了进一步测试,研究人员用同样的方法针对Github的根域名实施了欺骗,众所周知,GitHub是可以支持用户创建自己的{username}.github.io子域名的。因此,当申请者证明自己有子域控制权后,沃通同样分发了GitHub根域名的证书。

研究人员向沃通报告了这个情况,并以GitHub为例,结果沃通只是吊销了GitHub的证书。之所以只吊销了一个证书,可能是因为沃通没有能力再去一个一个追踪所有误发的根证书。研究人员最近联系上了Google,并且报告了ucf.edu证书一年之后还没有被吊销的问题。

防御方法

证书是一家网站与访客建立安全通信的渠道,证书遭到泄露,会危及用户安全造成严重后果。攻击者可以利用虚假证书进行中间人攻击从而劫持用户。

实际上为了防止这类事件的发生,有一个公共服务机制叫做证书透明,这个机制能够让个人用户和公司检查他们的域名一共被签发了多少张证书。

what-is-certificate-transparency.png

证书透明就是让证书机构们公开他们所发布的每一张证书。实际上沃通也参加了这个机制。

虽然这个机制不能防止CA颁发假的证书,但是它能够使得伪造证书的检测更加方便。目前,Google,赛门铁克、DigiCert等CA都在参与维护公共证书透明日志。

你可以使用Google或Comodo的证书透明查询工具查询你的域名下所有的证书。

*参考来源:THN,FB小编Sphinx编译,转载请注明来自FreeBuf.COM

Sphinx

Sphinx190 篇文章等级: 8级
|
|
  • 上一篇:看警方如何社工暗网恋童网站逮捕虐童狂魔
  • 下一篇:键盘记录器变身!揭秘间谍软件中的“战斗机”Agent Tesla

这些评论亮了

  • 编程随想回复
    俺觉得这是针对俺的
    )22(亮了
  • 平岗细草回复
    靠。我用的是沃通的证书。靠。本想支持本土的企业,尤其是民营的企业。麻痹啊。靠。明年换国外的 /CNNIC, WoSign和SinoRail并称三大污点根证书,必删之而绝后患。去年我就删除了所有沃通的证书。看过他们人员的微博,奇葩的价值观,垃圾公司
    )15(亮了
  • 周鸿尔回复
    国内CA机构沃通被爆在没有审核域名归属的情况下,(为给)申请者颁发了一张GitHub根域名的SSL证书。
    为了给? 为给=wiki?
    )11(亮了
发表评论

已有 25 条评论

  • 周鸿尔 2016-08-31回复1楼

    国内CA机构沃通被爆在没有审核域名归属的情况下,(为给)申请者颁发了一张GitHub根域名的SSL证书。
    为了给? 为给=wiki?

    亮了(11)
  • hyriamb__今天lyphix女装了吗 2016-08-31回复2楼

    图片评论

    亮了(1)
  • 我叫宋承苟 2016-08-31回复3楼

    握了个大草

    亮了(0)
  • baalchina 2016-08-31回复4楼

    怎么看?[doge]

    亮了(1)
  • Luckyao365V 2016-08-31回复5楼

    还是阿里云的合作方呢

    亮了(2)
  • 刘晓东IT 2016-08-31回复6楼

    卧槽。。。求iPhone拉黑沃通根域名的方法。

    亮了(4)
  • Patrick-He 2016-08-31回复7楼

    动机不明

    亮了(0)
  • 小光 2016-08-31回复8楼

    https://github.com/chengr28/RevokeChinaCerts

    防坑爹指南

    亮了(2)
    • 打酱油 2016-08-31回复

      @ 小光 要是用来这个,国内很多网都上不去了,我以前吊销了WOSIGN的CA, 苏宁易购就上不去了

      亮了(2)
  • 啊是的机器 2016-08-31回复9楼

    之前mozilla不是在考虑是否拉黑吗[doge]

    亮了(1)
  • crystal赵梓溪 2016-09-01回复10楼

    [din戴熊]来卖个萌!

    亮了(0)
  • 平岗细草 2016-09-01回复11楼

    靠。我用的是沃通的证书。靠。本想支持本土的企业,尤其是民营的企业。麻痹啊。靠。明年换国外的

    /CNNIC, WoSign和SinoRail并称三大污点根证书,必删之而绝后患。去年我就删除了所有沃通的证书。看过他们人员的微博,奇葩的价值观,垃圾公司

    亮了(15)
    • ssl.so 2016-09-03回复

      @ 平岗细草 我们提供国际ca,symantec,Digicert,GeoTrust SSL,有需要联系我们,https://ssl.so 400-8080-9280

      亮了(0)
  • ChuDYu 2016-09-01回复12楼

    表示已经拉黑了沃通的根证书

    亮了(0)
  • 熊猫阿B0 2016-09-01回复13楼

    才注意到

    亮了(0)
  • 冰冻冷咖啡BH1SMB 2016-09-01回复14楼

    12306,Sino就是中国的意思,你看中石化都是sinopec,中外运sinotrans,中化sinochem

    亮了(1)
  • CRoot 2016-09-01回复15楼

    那咋办。。现在证书似乎是cf的?

    亮了(0)
  • raistlin00 (4级) 2016-09-01回复16楼

    赶紧去窝通申请个www.cn的根证书 :mrgreen:

    亮了(2)
  • LinkAdrifting 2016-09-01回复17楼

    Mozilla赶紧动手,Google chrome也是

    亮了(0)
  • V5V5 2016-09-01回复18楼

    沃通主动去做了CT证书透明,看起来不太可能会故意错误签发github的证书,目测应该是系统逻辑出了问题~

    亮了(3)
  • 编程随想 2016-09-02回复19楼

    俺觉得这是针对俺的

    亮了(22)
  • Robin 2016-09-05回复20楼

    欢迎各位使用百度开放云的SSL证书服务——SSL顶级服务商Symantec旗下免费DV证书免费申请!

    亮了(1)
  • more 2016-09-06回复21楼

    有意思,想当年赛门铁克误发数千张证书,倒没见谁去拉黑赛门铁克的证书啊。 :mrgreen: http://www.solidot.org/story?threshold=0&sid=46505

    亮了(3)
  • 编程随想 2016-09-15回复22楼

    :mrgreen: 俺也写了有关沃通证书的博文,欢迎大家来俺的blog

    亮了(0)
  • 编程随想专案组 2016-09-15回复23楼

    @ 编程随想 好啊,你居然在freebuf上留言了。我马上通知fb站长联合抓捕你

    亮了(2)

必须您当前尚未登录。登陆?注册

必须(保密)

表情插图

取消

Sphinx

Sphinx

这家伙太懒,还未填写个人描述!

190 篇文章52 条评论

相关阅读

  • 看我如何发现Github企业版程序远程代码执行漏洞并获取18000美元赏金
  • 小心!别在Github上泄露了你Slack的token
  • 前有猛狐挡路,后有苹果逼宫,沃通这次能否度过生死劫?
  • 谷歌发布分析报告,详解此前GitHub遭遇大流量DDoS攻击全过程
  • 国内CA机构沃通错误颁发GitHub域名SSL证书

特别推荐

关注我们 分享每日精选文章

不容错过

  • 飞越珠海来看你:2016 GeekPwn澳门全程纪实FB独家2016-05-16
  • 【更新PPT下载】网络安全黑暗森林法则:2015中国互联网安全大会(ISC)深度回顾FB独家2015-10-10
  • 五大安全研究者必用的搜索引擎secist2016-12-22
  • 机器学习与人工智能将应用于哪些安全领域?bimeover2017-02-03

FREEBUF

  • 免责声明
  • 关于我们
  • 加入我们

广告及服务

  • 寻求报道
  • 广告合作
  • 联系我们
  • 友情链接

关注我们

  • 官方微信
  • 新浪微博
  • 腾讯微博
  • Twitter

赞助商

Copyright © 2013 WWW.FREEBUF.COM All Rights Reserved 沪ICP备13033796号

css.php

正在加载中...

0daybank

标签: 暂无
最后更新:2017年5月23日

小助手

这个人很懒,什么都没留下

点赞
< 上一篇
下一篇 >

文章评论

您需要 登录 之后才可以评论

COPYRIGHT © 2024 www.pdr.cn CVE漏洞中文网. ALL RIGHTS RESERVED.

鲁ICP备2022031030号

联系邮箱:wpbgssyubnmsxxxkkk@proton.me