» »

Vdor v indijski NIC na splet poslal lažne certifikate

Vdor v indijski NIC na splet poslal lažne certifikate

Ars Technica - Ponavlja se zgodba, ki se je DigiNotarju zgodila leta 2011, le da z novimi igralci. Neznani napadalci so pridobili dostop do NIC (National Informatics Centre), ki deluje pod okriljem indijskega CCA (Controller of Certifying Authorities), in izdali vsaj štiri lažne certifikate za Google in Yahoo, kar je povzročilo precej težav zlasti uporabnikom operacijskega sistema Windows in brskalnika Internet Explorer.

CCA sicer trdi, da so lažni certifikati le štirje, a Googlov Adam Langley trdi, da imajo dokaze o večjem številu izdanih lažnih certifikatov. CCA je sicer takoj razveljavila vse certifikate, ki jih je izdal NIC, a uvrstitev na listo neveljavnih (revocation list) ni stoodstotna rešitev.

Windows in IE sta posebej prizadeta, ker je CCA uvrščen v Microsoftov Root Store kot zaupanja vreden izdajatelj certifikatov, kar avtomatično pomeni tudi NIC. Drugi operacijski sistemi niso prizadeti, prav tako so na Windows drugi brskalniki varni, ker uporabljajo druge sezname zaupanja vrednih izdajateljev. Vseeno je Chrome posodobil vgrajeno listo razveljavljenih certifikatov, tako da vključuje tudi CCA.

Hitro se je odzval tudi Microsoft, ki se je odločil za srednjo pot. Niso v celoti odstranili CCA-ja, kar bi lahko povzročilo težave, ampak so blokirali 45 sumljivih certifikatov. Ker so ranljive vse verzije Windows, je treba posodobitev namestiti na vseh od Windows Viste dalje. (Pa imamo še en razlog, da res upokojimo Windows XP.) Posodobitev dodaja preklic teh certifikatov neposredno v Windows, tako da hekerji ne bodo mogli obiti spletnega preverjanja, ali je uporabljeni certifikat na seznamu preklicanih. Toda ker se Microsoft ni odločil za preklic vseh certifikatov iz CCA-ja, to pomeni, da so teoretično na spletu še lahko kakšni lažni certifikati, ki (še) niso preklicani.

Tovrstni incidenti kažejo, da je trenutno sistem potrjevanja, izdajanja in overjanja certifikatov zastarel, saj lahko zaupanja vreden CA izda certifikat za katerokoli stran.

6 komentarjev

BlackMaX ::

Pa kdo je odgovoren za varnost pri NIC?

jukoz ::

To je tako kot pri naših bankah ko se zgodi veliko sranje: a je sploh važno?

carota ::

Pa imamo še en razlog, da res upokojimo Windows XP.

Ne ravno. Saj gor tečeta zadnji verziji FF in Chromea in smo uporabniki Windows_XP v kombinaciji s sodobnim brskalnikom varni. ;)

donfilipo ::

Vprašanje mladim Einsteinom. Rudolf Einsteinom :)

Imam povsem isto sliko ('prekrižana ključavnica' in tekst: Ni mogoče vzpostaviti povezave s pravim spletnim mestom www.coursera.org) ....kot da bi ta imela napačen certifikat.... In
pri https://slo-tech.com pa se ne naložijo slike AMPAK :
SAMO V (Google)CHROME-u. V Firefoxu strani delata normalno. Morda je še kar nekaj takih strani (zelo verjetno:)..zanima me pa v čem je finta ?
In times of Universal Deceit, telling the truth
becomes revolutionary act. Orwell

donfilipo ::

Aja v Operi je isto kot pri Google Chrome-u.

Kje za vraga je finta?
In times of Universal Deceit, telling the truth
becomes revolutionary act. Orwell

s6c-gEL ::

donfilipo
Nekaj od krovnih certifikatov ti manjka (stran uporablja: Go Daddy Root Certificate Authority - G2), meni dela ok.

https://certs.godaddy.com/anonymous/rep...
//GoDaddy Class 2 Certification Authority Root Certificate









ST uporablja
StartCom Certification Authority G2


http://www.startssl.com/certs/
ca-g2.cer
ca-g2.pem

Zgodovina sprememb…

  • spremenilo: s6c-gEL ()


Vredno ogleda ...

TemaSporočilaOglediZadnje sporočilo
TemaSporočilaOglediZadnje sporočilo
»

Država: Kakšna zasebnost in varnost na internetih, samo plačajte že davke!!! (strani: 1 2 3 4 5 )

Oddelek: Novice / NWO
20185327 (59522) MrStein
»

Nizozemski CA DigiNotar izdal lažen SSL-certifikat

Oddelek: Novice / Varnost
54296 (3488) Iatromantis
»

Napad z ničelno predpono na SSL/TLS certifikate že "v divjini"

Oddelek: Novice / Varnost
416377 (4755) McMallar
»

Izvedba popolnega MITM napada (strani: 1 2 3 )

Oddelek: Novice / Varnost
11620242 (16628) Brane2
»

Kateri SSL certifikat

Oddelek: Izdelava spletišč
234130 (3890) Poldi112

Več podobnih tem