可用于获取 DV 证书的新型 DNS 投毒变体攻击披露
2018年9月6日,The Register 域名验证(DV)证书发文介绍了一个学术安全研究团队成功演示的攻击方法:他们可借助一种DNS投毒变体,获取域名验证(DV)证书对应非自身所有目标域名的DV证书。
2018年9月6日,The Register 发表了一篇文章发文介绍了一个学术安全研究团队成功演示的攻击方法:他们可借助一种DNS投毒变体,获取自身并不所有的目标域名对应的域名验证(DV)证书。
Comodo CA 认为该研究结论可信,且文中描述的攻击方法可对未采取针对性防护措施的证书颁发机构(CA)生效,其中也包括Comodo CA。(请注意,该攻击仅针对DV证书,无法对扩展验证(EV)证书和OV证书生效,原因是这两类证书需要执行额外的审核流程。)
9月7日周五上午,我们的工程团队已完成调整,降低此类攻击对我们验证流程的威胁,同时我们仍在持续推进工作,为我们的Comodo CAInstantSSL、PositiveSSL、EnterpriseSSL以及OptimumSSL品牌提供完整的解决方案。目前我们未发现任何利用该攻击手段假冒Comodo CA旗下任意品牌签发的伪造证书。
由于这是全新公布的攻击演示方式,证书颁发机构(CA)即便完全符合Baseline Requirements及此前公认的行业规范要求,仍可能存在受攻击风险。我们判断当前多数证书颁发机构(CA)都易受此类攻击影响,同时建议将针对此类攻击的防护要求纳入Baseline Requirements。
Comodo CA 鼓励安全研究人员提前通过保密渠道向我们披露此类研究成果,以便我们在漏洞被恶意分子利用前完成封堵。我们对弗劳恩霍夫安全信息技术研究所团队出色的工作表示赞赏,感谢他们完成了该攻击向量的验证演示。