У DNS-сервиса 1.1.1.1 обнаружились три неправильно выданных сертификата — они поставили под угрозу весь интернет

В мае для популярной DNS-службы 1.1.1.1, предоставляемой CDN-оператором Cloudflare и регистратором APNIC, были выданы три TLS-сертификата, которые теперь представляют угрозу корректной работе интернета.

У DNS-сервиса 1.1.1.1 обнаружились три неправильно выданных сертификата — они поставили под угрозу весь интернет

Пять причин полюбить HONOR 400

HUAWEI Pura 80 Ultra глазами фотографа

Обзор рейтингового режима Warface: просто освоиться, сложно оторваться

Обзор смартфона HONOR 400: реаниматор

Обзор ноутбука Acer Swift Go 14 (SFG14-63-R7T4) с процессором Ryzen 9 8945HS и OLED-экраном

Обзор смартфона HUAWEI Pura 80 Ultra: зум, которому нет равных

Эти сертификаты были выданы центром Fina RDC 2020, находящимся в подчинении у владельца корневого сертификата Fina Root CA, который, в свою очередь, является доверенным для «Программы доверенных корневых сертификатов Microsoft» — она определяет, каким сертификатам доверяет ОС Windows. В Cloudflare подтвердили, что не делегировали Fina полномочий выпускать эти сертификаты, то есть они были выданы ненадлежащим образом; поэтому компания уже связалась с Fina в стремлении решить проблему. Данные, которые шифруются сервисом Cloudflare WARP, под угрозу не попали, заверили в компании. В Microsoft добавили, что уже принимают меры по их блокировке, — но не уточнили, почему выданные ненадлежащим образом сертификаты не удавалось идентифицировать так долго.

Читать также:
SpaceX Falcon 9 теперь летают в 30 раз чаще и в 100 раз дешевле, чем «Шаттлы»

Данные сертификаты можно использовать для расшифровки запросов при обращении пользователей к доменам, когда эти запросы защищаются сквозным шифрованием с помощью DNS over HTTPS или DNS over TLS. Два из них оставались действительными на момент публикации, отметил ресурс Ars Technica. В Google и Mozilla заявили, что браузеры Chrome и Firefox никогда не доверяли сертификатам Fina, и их пользователям никаких действий предпринимать не нужно. В Apple сослались на список центров сертификации, которым доверяет Safari — Fina в нём отсутствует. Какая организация или человек запросили указанные сертификаты, установить не удалось.

Инцидент указывает на уязвимость в инфраструктуре публичных ключей, отвечающей за аспект доверия в интернете. В Cloudflare эту экосистему сравнили с крепостью, у которой много дверей — сбой в работе одного центра сертификации способен поставить под угрозу безопасность для всех. Компания с самого начала поддерживала систему Certificate Transparency, которая помогла обнаружить факт несанкционированной выдачи сертификатов. Это также удар по репутации Microsoft, которая не сумела своевременно выявить проблему, и Windows в течение длительного времени доверяла этим сертификатам. Настолько поздно раскрытая проблема указывает, что журналы прозрачности никто не потрудился контролировать.

НОВОЕ НА САЙТЕ

Платный эвакуационный шутер ARC Raiders за несколько часов после релиза собрал более 175 тыс. игроков в Steam

Эвакуационный PvPvE-шутер ARC Raiders от студии Embark (The Finals) поступил в продажу. Проект вышел на всех целевых платформах, а по случаю его релиза был выпущен специальный трейлер. HUAWEI...

Специалисты iFixit обнаружили «парадокс ремонта» при разборке iPad Pro с чипом M5

Сайт по ремонту электроники iFixit опубликовал видео разборки iPad Pro с чипом M5, раскрывающее «парадокс ремонта» этого устройства. Инженеры iFixit присвоили последнему iPad Pro предварительную оценку ремонтопригодности 5/10 и отметили, что этот планшет остаётся...

Telegram начал предлагать россиянам отправлять SMS незнакомым людям в обмен на Premium

Telegram начал предлагать россиянам стать участниками инициативы Peer-to-Peer Login Program (Программа одноранговой авторизации). Пользователю предлагается разрешить рассылку с его номера телефона кодов авторизации Telegram, а взамен он получает подписку Telegram Premium. ...

Google выяснила, что Android эффективнее iOS блокирует спам и мошеннические SMS

Компания Google совместно с исследовательской компанией YouGov провела опрос в рамках «Месяца осведомлённости о кибербезопасности» среди более чем 5000 пользователей смартфонов в США, Индии и Бразилии. Выяснилось, что пользователи Android реже получают мошеннические SMS,...

Спасибо, Epic Games: Google разрешила разработчикам обходить комиссию «Play Маркета»

Впервые с момента запуска магазина приложений »Play Маркет», когда он ещё назывался Android Market, компания Google внесла изменения в его работу не по собственной инициативе, а в соответствии с судебным предписанием. Решение последовало после...