Kthehu te blogu
dns Publikuar: AEU DNS Newsroom

Certifikata TLS të Rreme për 1.1.1.1: Cloudflare Zbulon Lëshim të Paautorizuar nga Fina CA

Certifikata TLS të Rreme për 1.1.1.1: Cloudflare Zbulon Lëshim të Paautorizuar nga Fina CA

Zgjidhësi publik DNS i Cloudflare në 1.1.1.1 u godit nga lëshimi i paautorizuar i certifikatave TLS nga Fina CA. Rasti tregon pse transparenca e certifikatave dhe vërtetimi janë të rëndësishme për DNS të koduar.

Cloudflare ka zbuluar se disa certifikata TLS për zgjidhësin e tij publik DNS në adresën IP 1.1.1.1 u lëshuan pa autorizimin e tij nga një autoritet certifikimi i quajtur Fina CA. Një certifikatë TLS vepron si një kartë identiteti dixhitale që i lejon pajisjes tuaj të konfirmojë se po flet me serverin e vërtetë kur përdorni protokolle DNS të koduara si DNS over HTTPS (DoH) ose DNS over TLS (DoT). Këto protokolle mbrojnë kërkesat tuaja DNS, të cilat janë kërkesat që pajisja juaj bën për të përkthyer emrin e një faqeje në adresë IP, nga leximi ose ndryshimi nga palë të treta. Nëse një certifikatë e rreme pranohet, një sulmues mund të imitojë shërbimin 1.1.1.1 dhe të interceptojë ose manipulojë trafikun tuaj në internet. Ky incident nënvizon pse vërtetimi i certifikatave dhe transparenca janë kritike për besueshmërinë e DNS të koduar.

Sipas Cloudflare, Fina CA lëshoi certifikatat për 'testim të brendshëm të lëshimit të certifikatave në mjedisin e prodhimit.' Fina CA deklaroi se ndodhi një gabim gjatë futjes së adresave IP dhe se certifikatat u publikuan në serverët e regjistrit të transparencës së certifikatave (CT), të cilët janë regjistra publikë, vetëm-shtesë të të gjitha certifikatave të lëshuara. Cloudflare theksoi se publikimi i certifikatave testuese në regjistrat CT nuk është në vetvete një gabim; gabimi i vërtetë ishte se Fina CA përdori çelësat e saj të prodhimit për të lëshuar një certifikatë për adresën IP 1.1.1.1 pa lejen e Cloudflare, që është kontrolluesi i asaj adrese. Fina duhet të kishte përdorur një adresë IP që kontrollon vetë, tha Cloudflare. Certifikatat e paautorizuara u zbuluan sepse Fina CA i dorëzoi ato në regjistrat CT.

Certifikatat e paautorizuara nuk janë të rralla. Në nëntor 2024, autoriteti i certifikimit IdenTrust lëshoi certifikata për shkak të neglizhencës. Më famshëm, në 2011, CA holandeze DigiNotar u hakerua dhe çelësat e saj u përdorën për të lëshuar qindra certifikata mashtruese. Ai incident ishte një zgjim dhe motivoi futjen e Transparencës së Certifikatave, më vonë e formalizuar në RFC 6962. CT nuk parandalon drejtpërdrejt lëshimin e gabuar, por mundëson zbulimin pas faktit duke e bërë çdo certifikatë publike. Disa palë të pavarura, përfshirë Cloudflare, operojnë regjistra publikë CT. Shfletuesit modernë në përgjithësi kërkojnë dëshmi se një certifikatë është regjistruar në të paktën dy regjistra CT përpara se ta pranojnë, por shumica e klientëve DNS nuk e kanë këtë kërkesë. Cloudflare ishte me fat që Fina CA i regjistroi certifikatat e rreme, duke lejuar zbulimin përmes shërbimeve si crt.sh ose faqes së transparencës së certifikatave të Cloudflare Radar.

Shqetësimi i menjëhershëm i Cloudflare ishte nëse dikush i kishte përdorur certifikatat me qëllim të keq për të imituar 1.1.1.1. Një sulm i tillë do të kërkonte tre gjëra: një certifikatë të rreme dhe çelësin e saj privat (pjesa sekrete që provon pronësinë e certifikatës), klientë të sulmuar që i besojnë Fina CA, dhe aftësinë për të interceptuar trafikun midis klientëve dhe 1.1.1.1. Cloudflare e di se një certifikatë u lëshua pa përfshirjen e tij, kështu që duhet të supozojë se ekziston një çelës privat jashtë kontrollit të tij. Fina CA i tha Cloudflare se çelësat privatë ishin ekskluzivisht në mjedisin e tij të kontrolluar dhe u shkatërruan përpara se certifikatat të revokoheshin, por Cloudflare nuk mund ta verifikojë këtë dhe vazhdon të ndërmarrë hapa për të zbuluar përdorim me qëllim të keq. Për kërkesën e dytë, Fina CA përfshihet si parazgjedhje në root store të Microsoft (lista e integruar e autoriteteve të besuara të certifikimit në Windows) dhe në listën e një ofruesi të shërbimeve të besimit të BE-së, por nuk është në root stores të parazgjedhura të Android, Apple, Mozilla ose Chrome. Prandaj, përdoruesit në ato platforma me cilësime të parazgjedhura nuk mund të ishin prekur. Certifikata e treguar në raportin e Cloudflare kishte numrin serial 02:7d:c8:c5:e1:72:94:ae:c9:ed:3f:67:72:8e:8a:08 dhe ishte lëshuar nga DigiCert Global G2 TLS RSA SHA256 2020 CA1, megjithëse certifikatat e paautorizuara të Fina CA do të kishin detajet e tyre.

Në përgjigje, Cloudflare po monitoron regjistrat e transparencës së certifikatave dhe ka mekanizma zbulimi për të vënë re çdo përdorim të këtyre certifikatave të rreme. Kompania i bën thirrje pronarëve të domeneve dhe kontrolluesve të adresave IP të monitorojnë regjistrat CT për çdo certifikatë të papritur. Për përdoruesit e zakonshëm të internetit, incidenti është një kujtesë se siguria e DNS të koduar varet nga sistemi i autoriteteve të certifikimit. Zgjedhja e një zgjidhësi DNS që monitoron në mënyrë aktive për keqpërdorim dhe ka një histori të fortë mund të zvogëlojë rrezikun. Për lexuesit që duan siguri shtesë, përdorimi i një shërbimi DNS të koduar që i jep përparësi privatësisë, si AEU DNS (https://aeu-dns.com), do të thotë se po mbështeteni te një ofrues që i jep përparësi kodimit dhe vërtetimit të certifikatave, duke ndihmuar në mbrojtjen kundër serverëve mashtrues. Aktivizimi i DoH ose DoT në pajisjet tuaja dhe mbajtja e softuerit të përditësuar janë hapa praktikë për të ruajtur një lidhje të besuar.

Termat e shpjeguar

TLS certificate
Një kartë identiteti dixhitale që provon se një server është ai që pretendon, duke i lejuar pajisjes tuaj t'i besojë një lidhjeje të koduar.
Certificate Authority (CA)
Një organizatë që verifikon se ju kontrolloni një domen ose adresë IP dhe më pas lëshon certifikata dixhitale për të.
Root store
Lista e integruar e autoriteteve të besuara të certifikimit në pajisjen ose shfletuesin tuaj, e cila përcakton se cilat certifikata pranohen.
Certificate Transparency (CT)
Një sistem regjistrash publikë që regjistrojnë çdo certifikatë të lëshuar, në mënyrë që çdokush të mund të kontrollojë për ato të paautorizuara.
DNS over HTTPS (DoH)
Një metodë e dërgimit të kërkesave DNS (kërkesat që përkthejnë emrat e faqeve në adresa IP) përmes një lidhjeje të koduar në internet.
DNS over TLS (DoT)
Një metodë e dërgimit të kërkesave DNS përmes një kanali të koduar duke përdorur protokollin TLS, e njëjta teknologji që siguron faqet HTTPS.
Private key
Një pjesë e të dhënave sekrete që shoqërohet me një certifikatë dhe provon pronësinë; nëse rrjedh, dikush mund të imitojë serverin.

Si të mbroheni

  1. Nëse përdorni DNS të koduar, zgjidhni një ofrues DNS të njohur dhe me reputacion që monitoron në mënyrë aktive për keqpërdorim të certifikatave dhe ka një histori publike të reagimit ndaj incidenteve.
  2. Mbani sistemin operativ dhe shfletuesin tuaj të internetit të përditësuar në mënyrë që lista e integruar e autoriteteve të besuara të certifikimit të jetë aktuale dhe të mund të bllokojë certifikata të rreme.
  3. Nëse zotëroni një faqe interneti ose kontrolloni një adresë IP, kontrolloni rregullisht regjistrat publikë të transparencës së certifikatave (lista falas në internet të çdo certifikate të lëshuar) duke përdorur një shërbim si crt.sh për të
  4. Aktivizoni DNS over HTTPS (DoH) ose DNS over TLS (DoT) në pajisjet tuaja, sepse këto kodojnë kërkesat tuaja DNS dhe kërkojnë një certifikatë të vlefshme nga një autoritet i besuar.
  5. Jini të kujdesshëm kur lidheni me rrjete Wi-Fi publike, sepse një sulmues që mund të interceptojë trafikun dhe ka një certifikatë të rreme për 1.1.1.1 mund të përpiqet të ridrejtojë kërkesat tuaja DNS; përdorimi i një VPN shton një shtresë

Burimi: blog.cloudflare.com

Merr një DNS privat dhe të enkriptuar