NSA, joker sertifika risklerini uyardı, azgınlık sağlar

4 yıl önce

ABD Ulusal Güvenlik Ajansı (NSA), bir kuruluştaki birden fazla sunucunun kimliğini doğrulamak için geniş kapsamlı sertifikaların kullanımından kaynaklanan tehlikelerin uyarısıdır.

Geçen hafta yayımlanan bir belgede, Ajans, joker sertifikaları kullanımı ile birlikte gelen risklere karşı azaltma sağlar. Bunlar, çeşitli trafik yönlendirme saldırıları için kullanılabilecek son zamanlarda açıklanan bir ALPACA tekniğini içerir.

Ajans, taşıma katmanı güvenliği (TLS) şifreleme protokolü üzerinden güvenilir, güvenli bir bağlantıya izin vermek için sunucu kimliğini doğrulamak için kullanılan joker karakter veya çoklu alanlı dijital sertifikalar tarafından ortaya atan tehlikelere atıfta bulunur.

İki ay önce bir sunumda, araştırmacılar farklı protokoller çalıştıran TLS sunucularının, uyumlu sertifikalar (örneğin Joker Kılıfı, Çok Etki Alanı) ile bir uygulama katmanı protokolü içeriği karışıklık saldırısı ile yararlanabileceğini gösterdi.

ALPACA'yı adlandırdılar, çapraz protokol saldırısına izin veren uygulama katmanı protokolleri için kısa, kötü niyetli bir aktörün belirli koşulların en azından çerezleri çalabileceği veya bitişik site komut dosyası saldırıları yapabileceğini belirtti.

Aynı alanda birden fazla alt etki alanıyla bir joker karakter dijital sertifikası kullanılabilir, bu nedenle birden fazla sunucuyu (örneğin, e-posta, ftp, uygulamalar), tek bir IP adresindeki çoklu etki alanları için çok yerli bir sertifika kullanılır.

NSA, [PDF] "ALPACA'nın birçok formu alabilecek karmaşık bir sömürü teknikleri sınıfı" diyor ve böyle bir saldırı için gerçekçi bir senaryosun aşağıdakileri gerektireceğini söylüyor:

Bu "nispeten nadir görülen koşullar" olan bir tehdit aktör, en azından kimlik avı, sulama deliği, malterrising veya orta-in-orta (MITM) saldırılarını çalıştırabilir.

ALPACA tekniğini kullanarak, bir rakip, kurbanın web tarayıcısının, doğru sertifika ile imzalanan kötü amaçlı bir hizmetten yansıtılan yanıtları güvenmesine ve yürütmesine neden olabilir.

Bu, oturum çerezlerini, özel kullanıcı verilerini çalmak ve savunmasız bir sunucu bağlamında rastgele kod yürütme kapısını açar.

NSA ayrıca, WildCard sertifikalarının organizasyonlarını, "kapsamı dahilinde herhangi bir sistemi temsil etmek için kullanılabilecekleri" için bir güven mimarisinde rol oynadılar.

Bu nedenle, bir joker karakter belgesinin özel anahtarının korunmasını sağlamalı ve kötü bir şekilde güvenli bir makineye ödün vererek bir saldırganın riskini önlemek için bakımlı bir sunucuda tutmaları gerekir.

NSA, organizasyonların joker sertifikalarının sorumlu bir şekilde kullanıldığından ve organizasyon içindeki kapsamlarının iyi anlaşıldığından emin olmalarını önerir.

Şirketler, bu sertifikaların özel anahtarlarının nerede saklandığını ve sertifikaların kapsamındaki tüm uygulamaların gerektirdiği güvenlik seviyesini kullanır.

Bir uygulama ağ geçidi veya bir Web Uygulaması Güvenlik Duvarı (WAF) kullanılarak, sunucuların önünde, HTTP olmayanlar dahil olanlar, ajansın bir başka önerisidir.

Şifreli DNS ve DNS güvenlik uzantılarını (DNSSEC) doğrulamak için, kullanıcıları kötü amaçlı bir yerde hedefleyebilecek yeniden yönlendirmesini önlemek için.

NSA ayrıca, eğer mümkünse ve tarayıcıları en son sürümlerine güncel tutmak için Uygulama Katmanı Protokolü Müzakeresinin (ALPN) etkinleştirilmesini önerir.

ABD Govt, ihlal olaylarını gizleyen müteahhitleri dava açmak

Google, Rus hackerları tarafından hedeflenen 14.000 gmail kullanıcısını uyardı

RAIDFFFFFFFORUM, Brezilyalı Govt Baglantılardan sonra ayna kullanmak zorunda kaldı

NSA, CISA Hacker'lara karşı savunmak için VPN güvenlik ipuçlarını paylaşın

Kötü amaçlı yazılımlar, hatalı biçimlendirilmiş sertifikalarla Windows doğrulama

Kaynak: Bleeping Computer

More Posts