|
A Comodo nevű nemzetközi hitelesítés szolgáltatót a közelmúltban (2011. március 15-én) támadás érte.
A Comodo jelentése szerint
a támadó az egyik regisztrációs egység jelszavát szerezte meg, amivel kibocsátott magának 9 db hamis webszerver tanúsítványt.
(A regisztrációs egység győződik meg a tanúsítvány-igénylő kilétéről, és bírálja el, hogy jogosult fél igényelte-e a tanúsítványt, a hitelesítés szolgáltató hitelesítő egysége általában a regisztrációs egység jóváhagyása alapján adja ki a tanúsítványt. A regisztrációs egység lehet a hitelesítés szolgáltató része, de külön szervezet is lehet.)
A 9 hamis tanúsítvány segítségével a támadó néhány ismert nemzetközi weboldalt (pl. google, yahoo, skype stb.) személyesíthet meg.
A Comodo visszavonta a tanúsítványokat, de - érdekes módon - értesítette az összes nagy böngészőt az incidensről, akik a visszavonás mellett biztonsági frissítéseket bocsátotta ki, miszerint az adott sorozatszámú tanúsítványokat el kell utasítani.
Ez különös, mert ha valaki gondosan ellenőriz egy tanúsítványt, akkor azt is megvizsgálja, hogy nem vonták-e vissza. Sajnos sok böngésző nem, vagy nem elég alaposan vizsgálja a visszavonási állapotot, illetve
léteznek
bizonyos
ismert támadások, amelyekkel
ki lehet cselezni sok böngésző gyenge visszavonás-ellenőrzését.
Számomra az, hogy a böngészők egy-egy tanúsítvány miatt biztonsági frissítéseket jelentettek meg,
azt jelenti, hogy szerintük sem ér sokat az, amit visszavonás-ellenőrzés címen végeznek.
A böngészők egy része nyílt forráskódú, és ott (a Firefox és a Chromium esetén)
kutatók (Jacob Appelbaum) kiszúrták ezt a kód módosítást,
és kinyomozták, hogy mi történt.
Az EFF SSL Observatory projekt a közelmúltban feltérképezte a világban működő hitelesítés szolgáltatókat, az ő eredményeik alapján keresték meg, hogy kinek a visszavonási listáján vannak az adott sorozatszámú tanúsítványok.
Felvették a kapcsolatot a Mozillával
és a megegyezésük értelmében tegnapelőtt hozták nyilvánosságra az esetet.
A közelmúltban már volt egy botárny a Comodo-val kapcsolatban, akkor az derült ki, hogy egy regisztrációs egysége (egy külső szervezet) nem végzi el a szükséges ellenőrzéseket.
A Comodo a Verisign után második a webszerver-tanúsítvány piacon,
botárny a Comodo-val kapcsolatban folytat, de láthatóan néha követ el szakmai hibákat.
A napokban ettől volt hangos a PKI-közvélemény.
Ez az én személyes blogom, amit benne írok, az az én saját, személyes véleményem.
A blogomban szereplő tartalom a
Creative Commons
CC BY
licenc szerint (azaz a szerző és a forrás megnevezésével) szabadon felhasználható.
|