Недавно исследователь обнаружил критическую ошибку в системе проверки доменов у удостоверяющего центра SSL.com, которая могла позволить недобросовестным пользователям получать TLS-сертификаты для чужих сайтов. Проблема заключалась в том, что SSL.com ошибочно принимал адрес электронной почты, указанный в записи DNS, за владельца домена. В результате 11 сертификатов, выданных с использованием этой уязвимости, были отозваны, среди них и сертификат, связанный с Alibaba.
Как работает процесс получения TLS-сертификата? Перед его выдачей SSL.com должен убедиться, что пользователь действительно контролирует домен. Для этого используется система проверки, где создается DNS-запись с адресом _validation-contactemail. После этого SSL.com отправляет код на указанный адрес электронной почты, и проверка считается успешной, если пользователь вводит код. Однако ошибочная реализация этого процесса в SSL.com открыла путь для злоумышленников.
Исследователь под ником Sec Reporter сообщил о проблеме, продемонстрировав, как можно получить сертификаты для доменных имен, не обладая правами на владение этими доменами. Достаточно было указать адрес электронной почты, который злоумышленник мог контролировать, чтобы SSL.com выдал сертификат на стороне запрашиваемого домена. Например, была продемонстрирована атака, при которой сертификат для aliyun.com был успешно получен без фактического контроля этого домена.
Это инцидент не первый в своей серии. В прошлом подобные проблемы возникали у других удостоверяющих центров, подчеркивая важность эффективной проверки владения доменом. При наличии такого рода уязвимостей злоумышленники получают возможность подделывать сайты, вести фишинг и осуществлять атаки типа “человек посередине”. В частности, получив контроль над адресом электронной почты сотрудника компании, возможно наделение полномочиями для подделки сертификатов, открывающих доступ к их доменам.
Представители SSL.com подтвердили наличие проблемы и приняли меры по отзыву спорных сертификатов. Ребекка Келли из SSL.com отметила, что их команда уже работает над устранением данной уязвимости. В настоящее время процесс проверки через альтернативные каналы временно отключен, и ожидается публикация полного отчета о случившемся не позднее 2 мая текущего года. Важно отметить, что хотя подозрительной активности за отозванными сертификатами не зафиксировано, SSL.com проявляет осторожность, отзывая их для обеспечения безопасности своих клиентов.
Эта ситуация подчеркивает необходимость более строгого контроля и проверок в индустрии, особенно в свете постоянно меняющегося ландшафта угроз кибербезопасности. Ошибки в процессе проверки владельца домена могут иметь серьезные последствия для бизнеса и пользователей, и без обострения внимания к таким инцидентам, хакеры могут продолжать использовать методы, основанные на недостатках существующих систем.
