免费SSL工具有漏洞 黑客可获取任何域名的SSL证书

荷兰安全公司CompuTest的安全研究员Thijs Alkemade在以色列公司StarCom创建的发布免费SSL证书的工具StartEncrypt中发现多个设计和执行缺陷。

StarCom受到Let’s Encrypt项目的启发,在6月4日推出StarEncrypt项目。想要部署免费StartSSL证书的用户只需下载一个Linux客户端并将其上传 到服务器即可。这个客户端会执行一个域名验证流程,通知StartSSL服务,随后为运行在服务器上的域名发布并安装一个“扩展验证”SSL证书。

StartEncrypt含有设计和执行缺陷

CompuTest公司指出,这个验证进程中存在缺陷,而且服务器所有者只需通过一些小技术就能接收到其它域名的SSL证书如脸书、谷歌、Dropbox等等,随后这些证书就会出现在黑市上或者被用于中间人攻击中。

研究人员发现的第一个漏洞是设计问题,用户能够手动配置客户端从服务器下载签名的文件夹。攻击者只需将工具指向托管着另外一个域名的签名的服务器上的一个文件夹。这些域名签名能够从允许用户上传文件的站点如GitHub、Dropbox等中被提取出来。

第二个问题更加严重,因为它允许攻击者获取更多域名的SSL证书。研究人员指出,其中一个API验证调用中包含一个名为“verifyRes”的参 数,它接受URL作为输入。也就是说客户端易受开放重定向漏洞的影响,攻击者能够伪造这个请求并且将工具指向不受控制的服务器中。但是这种功能也不是那么 容易就被利用。攻击者需要将工具指向的域名URL必须(1)允许用户上传文件并以原始格式返回;或者(2)包含自身的开放重定向问题。

虽然第一个条件很少见,但是第二个并非如此。所有支持OAuth 2.0即支持社交登录功能的标准的网站必须允许能让该协议正常起作用的开放重定向。利用这个OAuth 2,0和StartEncrypt客户端的犯罪分子能够哄骗StartSSL服务以他的名义为任何支持OAuth 2.0的网站发布免费的SSL服务如脸书、推特、雅虎、微软等。

其它问题

此外,CompuTest还发现StartEncrypt并没有检查自己服务器证书连接到API时的有效性,也就是说犯罪分子能够接收到验证请求并为试图使用StartEncrypt的用户发布错误的SSL证书。

API也不会验证其为了验证而下载的内容文件,这样攻击者就能够以第三方网站的名义获取证书。用户能够上传形象化符号、证书私钥。此外,跟 Let’s Encrypt项目一样的是,StartEncrypt易受“重复签名密钥选择(Duplicate-Signature Key Selection)”攻击的影响。安全研究人员认为StartCom并未从Let’s Encrypt项目中汲取经验教训。

StartCom已经发布了StartEncrypt Linux客户端新版本,序列号仍为1.0.0.1。CompuTest指出已将其它问题报告给了该公司,该公司随后将会提供修复方案。

今年3月份,StartSSL曾面临着一个类似问题,允许犯罪分子得到他们并不拥有的域名的SSL证书。

====================================分割线================================

本文转自d1net(转载)

时间: 2024-09-21 15:39:19

免费SSL工具有漏洞 黑客可获取任何域名的SSL证书的相关文章

SSL/TLS协议漏洞 影响TLS协议1.0及SSL所有版本

9月21日布宜诺斯艾利斯举行的Ekoparty安全会议上,安全研究人员Thai Duong和Juliano Rizzo将演示针对SSL/TLS的概念验证攻击. 研究人员在SSL/TLS协议中发现了严重弱点,能让黑客悄悄破译Web服务器和终端用户浏览器之间传输的加密数据. 弱点主要影响TLS协议1.0版及SSL所有版本,TLS 1.1/1.2未受影响.TLS是SSL的继任者,TLS 1.0相当于SSL 3.1.研究人员的概念验证代码BEAST可以解密目标网站的cookies,获得权限访问受限用户的

Twitter存在高危漏洞 黑客能获取Vine的全部源代码

7月25日讯Twitter存在高危漏洞,攻击者能从服务器下载Vine(Vine是微软公司开发基于地理位置的SNS系统)全部源代码,此后Twitter花5分钟时间修复了该漏洞. 安全研究员Avicoder发现这个漏洞,并于3月31日向Twitter反映情况.漏洞的核心在于Twitter员工使用不安全的Docker设置管理Vine的内容. 联网Docker安装泄露Vine源代码 Docker是管理服务器镜像.创建.输送和管理应用程序的开放式平台.Docker可用来配置笔记本电脑.虚拟机或云服务等的O

华众HZHOST系统出漏洞 黑客零成本注册域名

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断淘宝客 站长团购 云主机 技术大厅 2月4日,据admin5站长网网友反映,华众主机管理系统HZHOST近日出现漏洞,致使黑客利用其低价或零成本 注册域名.事后,域名注册代理商要求华众承担一定责任,但遭到 对方拒绝. 据网友反映,华众主机管理系统HZHOST近日出现漏洞,黑客可利用这一漏洞修改代理商的在线支付帐户.以低价或零成本注册域名,而这些域名的成本最终得由代理商买

Discuz!最新0day漏洞黑客可轻易利用 使用加速乐可防御

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 日前据@乌云漏洞报告平台 提交的信息显示Discuz!存在严重0day漏洞,黑客利用该漏洞可轻易获取网站webshell,目前这一漏洞已经向乌云第三方安全合作伙伴开放.知道创宇在获得该信息的细节后,对漏洞验证,经验证黑客利用该漏洞可轻易控制网站,由于知道创宇加速乐基础防御策略可以防御绝大多数黑客攻击手法,本次0day漏洞可直接防御,使用加速乐

超过四成“网页挂马”利用工具软件漏洞传播

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 日前,国内计算机反病毒软件厂商江民科技公布了互联网恶意网页监测结果.据江民恶意网页监测系统统计的数据显示,仅5月上半月,恶意网页挂马者使用的漏洞中,微软漏洞占57%,其他工具软件漏洞占43%,而病毒应用最广泛的工具软件漏洞集中在影音.视频.聊天.网络游戏平台等最热门的工具软件中. 江民反病毒专家认为,这表明微软操作系统漏洞已经不是病毒木马传播

10大免费网络管理工具

作为一名资深网络工程师,在15年以上的职业生涯中,你可能经历过在各种环境中进行评估,使用了大量的开源网络工具.有些实在是有太多的bug,比如缺乏关键功能或太耗时.你可能也在苦苦寻求着好用的免费网络管理工具,在本文中,我将为您介绍10个免费的网络工具,我相信它们在企业网络的日常管理和故障排除方面会非常有用. 一些IT专业人员完全不理会免费的开源工具,因为他们觉得这些工具相比执行类似职能的商业产品要远远逊色得多.虽然许多商业专有产品增加了额外的功能,使得IT人员更容易使用和维护它们,但是如果开源工具

站长网播报:支付宝淘宝认证存漏洞黑客猖狂 腾讯或将联姻大众点评

中介交易 SEO诊断淘宝客 站长团购 云主机 技术大厅 1. 支付宝和淘宝认证存漏洞 黑客可登陆他人账号 2月17日消息,乌云平台有消息爆出,称淘宝和支付宝认证存在安全缺陷,黑客可以简单利用该漏洞登陆他人淘宝和支付宝账号进行操作,目前不清楚是否影响余额宝等业务,乌云已经将漏洞细节提交至厂商. 截止目前,阿里方面还未对此事发表看法. 由于淘宝和支付宝目前已经是国内最大的B2C和第三方支付平台,因此其账号安全备受外界关注,我们也将继续关注此事进展. 2. 大众点评下周将开发布会,腾讯联姻大众点评?

求swf反汇编、swf转fla工具好用免费的工具

问题描述 求swf反汇编.swf转fla工具好用免费的工具 希望提供链接,网上找了不少不能用.要么很多是破解不了swf的

仅靠两个漏洞 黑客成功突破Windows 7的IE 8

荷兰黑客Peter Vreugdenhil在CanSecWest Pwn2Own施展神功,突破一系列反攻击障碍,仅利用两个 IE漏洞,成功骇入一台补丁完全的64位Windows 7主机. 498)this.w idth=498;' onmousewheel = 'javascript:return big(this)' style="BORDER-BOTTOM: #000 1px solid; BORDER-LEFT: #000 1px solid; BORDER-TOP: #000 1px s