Китайский УЦ выдал SSL-сертификат для домена Github простому пользователю

Заявитель может получить бесплатный SSL-сертификат для базового домена, если сможет подтвердить контроль над поддоменом.




Китайский удостоверяющий центр (УЦ) WoSign, специализирующийся на выдаче бесплатных SSL-сертификатов, по ошибке выдал сертификаты для базовых доменов Github и Университета Центральной Флориды простому пользователю.


По словам сотрудника Mozilla Джерваза Маркхама (Gervase Markham), инцидент произошел в апреле прошлого года, однако компании стало об этом известно только сейчас. Уязвимость выявил один из студентов Университета Центральной Флориды (его имя не раскрывается). Исследователь подал запрос на получение сертификата для поддомена med.ucf.edu, в котором случайно указал еще один домен - www.ucf.edu. WoSign одобрил заявку и выдал сертификаты. Таким же образом студент смог получить сертификаты для доменов github.com, github.io и www.github.io.


Как отметил Маркхам, проблема состоит в том, что заявитель может получить бесплатный SSL-сертификат для базового домена, если сможет подтвердить контроль над поддоменом. WoSign была немедленно проинформирована об ошибке, однако отозван был только сертификат для Github.


«Сертификат для ucf.edu так и не был отозван, что свидетельствует об отсутствии возможности либо нежелании WoSign провести проверку базы данных на предмет подобных ошибок», - подчеркнул Маркхам.


Напомним, на прошлой неделе на протяжении нескольких дней был недоступен сайт Единого реестра российского ПО. Как оказалось, проблема была связана с окончанием срока действия SSL-сертификата.
Stfw.Ru
Читайте также


Оставить комментарий
Имя:  

Комментарий:

Примечание: При комментировании материала просим соблюдать законы Российской Федерации. Пожалуйста, воздержитесь от оскорблений и токсичного поведения.

Сводка событий

14:06 Опубликованы изображения синего Xiaomi Redmi 6 Pro


14:06 Компания Teclast выпустила планшет с экраном 7,9 дюйма


14:06 Tronsmart Element Pixie — портативная колонка с пассивными радиаторами


09:06 VAIO возвращается: первый взгляд на ноутбуки VAIO S11 и S13


09:06 Законопроект о борьбе с угрозами нацбезопасности в информационной сфере предлагает наделить СБУ правом блокировать сайты без решения суда сроком на 48 часов


09:06 «Втрое дешевле, чем у Lockheed Martin и Boeing»: SpaceX заполучила первый военный контракт для Falcon Heavy


09:06 Скоро в инсайдерских сборках Windows 10 появится "Центр управления"


09:06 Планшет Xiaomi Mi Pad 4 узнает владельца по лицу


09:06 Опубликованы параметры смартфона Microsoft Andromeda


09:06 Опубликованы качественные рендеры Samsung Galaxy Note 9


09:06 Недорогой смартфон Vivo Y81 представлен официально


09:06 В iPhone не останется разъемов и кнопок


09:06 Xiaomi Redmi 6 Pro показали на «живых» снимках


Обзор безопасности, новые вирусы, уязвимости в сети. Взлом и защита компьютера, хакерские атаки.