AFF Channel | 不定时资讯推送
1.09K subscribers
18 photos
60 links
您值得肯定的服务器资讯以及互联网新闻快报信息源。

频道头像生成于 Flux 1.1 Pro,如有雷同纯属巧合。

频道 @affyes
群聊 @affyes_chat

接受投稿 / 联系频道主 @omnihat_bot

博客: https://www.hats-land.com

加群时会有 Bot 要求你在群组验证,如果验证失败不要气馁,三分钟后自动解禁,欢迎再来!

频道内容除非特殊声明,皆为原创,转发请保留来源。

* TG 平台内携带来源转发不受此限制。
Download Telegram
🖥 一则 CA 根证书信任链笑话 -- 具有巴西特色的 “CNNIC” 安全事故

TL;DR: 一家来自巴西的 「金融&银行机构」 行业的 CA 根证书服务商于今年 11 月 28 号 「不小心」 为 google.com 颁发了一张的错误证书,Firefox 和 Google 在此前早已联网吊销了这家根证书,只有微软从始至终没有任何响应。

首先需要理解一些概念:

1. 这家巴西根证书 CA 服务商由 巴西国家信息技术研究所 (ITI) (直属于巴西总统府民政院),具有国家背景,可以粗略的理解为 CNNIC (中国互联网络信息中心) 的巴西翻版。
2. 根证书是构建 HTTPS 系统的一个重要链条,如果根证书被系统信任,那么根证书颁发的任何中间证书和子证书也会被系统无条件信任,非常容易遭到中间人攻击 (MIIT) 。
3. 不过 Firefox 和 Google Chrome 浏览器不会被影响,因为这些浏览器采用了内置的根证书库,并且会定时联网同步所有证书的吊销信息(所以 Google 和 Mozilla 也可以手动吊销任何一个证书)。

目前网络上的相关分析都比较浅,笔者将更深入地研究一下时间线:

2019-07-02 Raiz Brasileira Certification Authority v10 (ICP-Brasil) 根证书成功被 「Microsoft Trusted Root Program」 (微软可信根证书计划)信任,并成功更新给全球所有的 Windows 设备。

2020-11-01 尝试将根证书超级签纳入 Mozilla (Firefox) 证书信任链,结果 由于实现不合规而被拒绝

2022-11-17 CCADB 对于 ICP-Brasil (SERPRO) 的 公开讨论,整体讨论氛围非常激烈,ICP-Brasil 一直重述 「只应该,也保证只会为巴西的域名 (*.br) 颁发证书」,但是实际上一直偷偷给 IP 和一些 .com 域名颁发证书。

2024-11-18 ICP-Brasil 为 GOOGLE PAY BRASIL INSTITUICAO DE PAGAMENTO LTDA (应该是 Google Pay 的巴西实体公司) 颁发了一张 google.com 的证书,意味着巴西政府正式可以针对 Windows 用户劫持并对 google.com 中间人攻击。

与当年 CNNIC 「不小心颁发」了 github.com (感谢勘误,是 gmail.com )证书有着异曲同工之妙。


Source1 [小动作被发现]: https://bugzilla.mozilla.org/show_bug.cgi?id=1934361
Source2 [尝试加入 Firefox 根证书信任链被拒]: https://bugzilla.mozilla.org/show_bug.cgi?id=1674669
Source3 [错误证书的圣地巡回]: https://crt.sh/?id=15538340482
Source4 [研究人员向微软反馈多次无果]: https://follow.agwa.name/notice/AoZSMI38xcA3TrN1sm
Source5 [CCADB 中相关的公开讨论]: https://groups.google.com/a/ccadb.org/g/public/c/Mux855BsRg4/m/eZDA1BKiAAAJ

Tags: #网络安全@affyes #信任链危机@affyes #安全事故@affyes #中间人攻击@affyes #微软笑话@affyes

本条消息由 AFF Channel (@affyes) 原创撰写,不含任何 AI 成分,请放心食用,转发请保留尾部声明,感谢支持。

频道 https://t.me/affyes
群组 https://t.me/affyes_chat
Please open Telegram to view this post
VIEW IN TELEGRAM