国内CA机构沃通被爆在没有审核域名归属的情况下,给申请者颁发了一张GitHub根域名的SSL证书。
事件经过
传统的电子证书管理系统其实是互联网上最薄弱的一环,用户们盲目相信全球的CA机构能够保护他们的机密和个人信息的完整性。但是,这些证书机构能够为任何你所拥有的域名颁发合法的SSL证书,也不会管你有没有在其他的证书机构购买过。这是CA系统中最大的漏洞。而最近的这起事件中,沃通在没有审核域名归属的情况下,就为某申请者颁发了一张SSL证书。
沃通(WoSign) 是一家国内的证书签发机构,公司自称是中国最大的国产品牌数字证书颁发机构,中国市场占有率超过70%,拥有全球信任的顶级根证书。
这起事件由英国的Mozilla程序员Gervase Markham发布在Mozilla的安全政策邮箱列表里,据他说,这样的情况从2015年7月就开始了,他一直没有上报。
Markham在邮件列表里称,2015年6月,有申请者发现沃通免费证书服务存在问题,只要申请者证明他们拥有子域名,沃通就会给他们颁发根域的证书。这名申请者本来是想要申请一张’med.ucf.edu’的证书,不小心写成了,’www.ucf.edu‘,结果沃通居然同意了,颁发了一张根域名的证书给他。
为了进一步测试,研究人员用同样的方法针对Github的根域名实施了欺骗,众所周知,GitHub是可以支持用户创建自己的{username}.github.io子域名的。因此,当申请者证明自己有子域控制权后,沃通同样分发了GitHub根域名的证书。
研究人员向沃通报告了这个情况,并以GitHub为例,结果沃通只是吊销了GitHub的证书。之所以只吊销了一个证书,可能是因为沃通没有能力再去一个一个追踪所有误发的根证书。研究人员最近联系上了Google,并且报告了ucf.edu证书一年之后还没有被吊销的问题。
防御方法
证书是一家网站与访客建立安全通信的渠道,证书遭到泄露,会危及用户安全造成严重后果。攻击者可以利用虚假证书进行中间人攻击从而劫持用户。
实际上为了防止这类事件的发生,有一个公共服务机制叫做证书透明,这个机制能够让个人用户和公司检查他们的域名一共被签发了多少张证书。
证书透明就是让证书机构们公开他们所发布的每一张证书。实际上沃通也参加了这个机制。
虽然这个机制不能防止CA颁发假的证书,但是它能够使得伪造证书的检测更加方便。目前,Google,赛门铁克、DigiCert等CA都在参与维护公共证书透明日志。
你可以使用Google或Comodo的证书透明查询工具查询你的域名下所有的证书。
*参考来源:THN,FB小编Sphinx编译,转载请注明来自FreeBuf.COM
不容错过
- 飞越珠海来看你:2016 GeekPwn澳门全程纪实FB独家2016-05-16
- 【更新PPT下载】网络安全黑暗森林法则:2015中国互联网安全大会(ISC)深度回顾FB独家2015-10-10
- 五大安全研究者必用的搜索引擎secist2016-12-22
- 机器学习与人工智能将应用于哪些安全领域?bimeover2017-02-03
0daybank
已有 25 条评论
国内CA机构沃通被爆在没有审核域名归属的情况下,(为给)申请者颁发了一张GitHub根域名的SSL证书。
为了给? 为给=wiki?
图片评论
握了个大草
怎么看?[doge]
还是阿里云的合作方呢
卧槽。。。求iPhone拉黑沃通根域名的方法。
动机不明
https://github.com/chengr28/RevokeChinaCerts
防坑爹指南
@ 小光 要是用来这个,国内很多网都上不去了,我以前吊销了WOSIGN的CA, 苏宁易购就上不去了
之前mozilla不是在考虑是否拉黑吗[doge]
[din戴熊]来卖个萌!
靠。我用的是沃通的证书。靠。本想支持本土的企业,尤其是民营的企业。麻痹啊。靠。明年换国外的
/CNNIC, WoSign和SinoRail并称三大污点根证书,必删之而绝后患。去年我就删除了所有沃通的证书。看过他们人员的微博,奇葩的价值观,垃圾公司
@ 平岗细草 我们提供国际ca,symantec,Digicert,GeoTrust SSL,有需要联系我们,https://ssl.so 400-8080-9280
表示已经拉黑了沃通的根证书
才注意到
12306,Sino就是中国的意思,你看中石化都是sinopec,中外运sinotrans,中化sinochem
那咋办。。现在证书似乎是cf的?
赶紧去窝通申请个www.cn的根证书
Mozilla赶紧动手,Google chrome也是
沃通主动去做了CT证书透明,看起来不太可能会故意错误签发github的证书,目测应该是系统逻辑出了问题~
俺觉得这是针对俺的
欢迎各位使用百度开放云的SSL证书服务——SSL顶级服务商Symantec旗下免费DV证书免费申请!
有意思,想当年赛门铁克误发数千张证书,倒没见谁去拉黑赛门铁克的证书啊。
http://www.solidot.org/story?threshold=0&sid=46505
@ 编程随想 好啊,你居然在freebuf上留言了。我马上通知fb站长联合抓捕你