I certificati digitali emessi di recente per l’hosting interno ora sono stati alla ricerca di un divieto di incorporazione per uso improprio, altre CA non emettono il nuovo server di hosting e utilizzano quello vecchio che presenta gravi bug
[dropcap]C[/dropcap]omodo ha detto lunedì di aver alterato un bug che ha richiesto l’emissione di alcune autenticazioni avanzate ora vietate. Altre CA potrebbero avere lo stesso problema in questo rilascio delle certificazioni dell’autorità certificata, ma alcune delle autorità senza sapere che la violazione della sicurezza sta ancora utilizzando lo stesso componente nel forum, questo è ciò che deve essere pulito dal server di hosting, il nuovo server ha stato stabilito dalla direzione ma alcune delle altre CA non mancano da questo nuovo server.
In base alle nuove linee guida del CA/Browser Forum (CAB) entrate in vigore il 1° novembre, le autorità di certificazione (CA) non dovrebbero emettere nuovi certificati SSL/TLS (Secure Sockets Layer/Transport Layer Security) per i nomi host interni. Comodo era stato preparato per il cambiamento di principio, tuttavia un “bug poco appariscente” è stato presentato nel suo quadro di emissione il 30 ottobre, composto da Rob Stradling, ricercatore senior di lavoro innovativo, in un post sul Forum CAB.
Bug riparati da Comodo sui certificati di firma digitale online
“Indipendentemente dal nostro controllo del codice e dai moduli di controllo della qualità, questo bug è ancora entrato nel codice di creazione”, ha scritto Stradling. Il risultato è stato che otto approvazioni sono state emesse che non avrebbero dovuto, e quelle autentiche sono state ora ripudiate, ha composto. Diverse CA potrebbero aver avuto lo stesso problema. Stradling ha scritto che “abbiamo scoperto autenticazioni resistenti emesse da un numero significativo di diverse CA, ma le archivierò in un altro post”.
La motivazione alla base del motivo per cui le CA dovrebbero emettere testamenti SSL/TLS per inward è quella di evitare assalti man-in-the-center. Le organizzazioni e le associazioni hanno solitamente acquistato testamenti SSL/TLS per server o gadget con nomi host interni che non possono essere visti da Internet della società generale. Quei testamenti sono utilizzati per verificare le macchine che stanno conversando tra loro. Comunque sia, poiché le associazioni non sono CA stesse, hanno avuto bisogno di acquistare tali autenticazioni dalle CA.
Mentre le CA accettano la richiesta di autenticazioni computerizzate per le aree aperte per garantire che l’elemento giusto ne richieda uno, non possono farlo per l’interiorità. Ciò rende possibile per un aggressore acquisire un’approvazione avanzata per un server con un nome blando, ad esempio “local.host”, e successivamente utilizzarlo in un assalto per schermare l’attività di informazioni codificate di un’altra associazione.
Leggi anche:
-
L’ISIS ha hackerato più di 54.000 account Twitter,
-
Il server dell’esercito brasiliano ha violato più di 7000 identità militari trapelate,
- Adobe Flash è la scelta migliore per gli hacker
Entro ottobre 2016, le CA dovrebbero ripudiare i testamenti per gli host interni se tali approvazioni non sono ancora scadute. Stradling ha stabilito che una correzione rapida è stata appropriata circa due ore dopo che Comodo ha rilevato il problema. “Ci lamentiamo che il nostro utilizzo di questo imperativo e da tempo sperimentato cambiamento di strategia sia caduto al di sotto dei parametri di riferimento che sono previsti da noi e che ci aspettiamo da noi stessi”, ha scritto Straddling.
