VRDA Feed by JPCERT/CC
  Vulnerability Response Decision Assistance Feed : 脆弱性脅威分析用情報の定型データ配信
[ about VRDA Feed | JPCERT/CC



 
分析対象脆弱性情報 (リビジョン番号 : 1) [ Download XML
JVNDB-2015-001991
複数の認証局においてメールアドレスのみに基づいて証明書を発行している問題
http://jvndb.jvn.jp/ja/contents/2015/JVNDB-2015-001991.html

原文

複数の認証局において、証明書発行時の確認が「特定のメールアドレスでのやりとりが可能であること」のみで行われています。これにより、関連するドメインの管理とは無関係な第三者によって SSL 証明書が取得され、クライアントのソフトウェア上で警告が発せられることなく HTTPS スプーフィングが行われる可能性があります。 ウェブブラウザなどのクライアントが HTTPS で表現される URL にアクセスする際、クライアントは通常、サーバから提示された証明書が、信頼するルート認証局によって発行されていることを確認します。この仕組みでは、ルート認証局が証明書を発行する際、証明書の発行依頼はドメイン管理者の了承に基づくものであるという厳密な確認のもとに行われていることを前提としています。 多くのルート認証局は、「ドメイン認証型 ("domain-authenticated")」、またはそれに類似する名前を持つ証明書の発行サービスを提供しています。ドメイン認証型証明書は、証明書発行依頼者がドメイン管理者であることの最小限の確認のみで発行されている場合があります。例えば、証明書を発行するドメイン名のメールアドレスを使って連絡可能であることを確認するだけで証明書を発行するサービスもあります。RFC2142 では「DNS 関連のサービスに使用するメールアドレスは hostmaster であるべき」としています。また、Mozilla CA Certificate Inclusion Policy や CA/Browser Forum の Baseline Requirements Documents では、ドメインの正当な管理者であることの確認のために、admin、administrator、webmaster、hostmaster および postmaster が使用可能であるとしています。 しかし、それ以外のメールアドレスをドメイン管理者の正当性の確認に使用しているルート認証局もあります。例えば、ssladministrator@example.com というメールアドレスでやりとりを行うことができれば example.com の証明書を取得できる可能性があります。 RFC2142 https://www.ietf.org/rfc/rfc2142.txt EV 証明書以外では、ウェブブラウザの表示においてドメイン認証型証明書とさらに追加の確認をした上で発行された証明書は区別されません。例えば GeoCerts は、domain-authentication 型証明書と full-authentication 型証明書の両方を提供していますが、ウェブブラウザなどのクライアントの表示では、この2種類の証明書を区別していません。 メールサービスを提供するウェブサイトのドメインには、より高いリスクがあります。あるルート認証局がドメイン認証型証明書の発行確認に使用しているメールアドレスを取得することができれば、そのドメインの証明書を発行させることができます。ドメイン認証型証明書の発行確認で使われているメールアドレスリストの一例として、Comodo のポリシーがあります。また、BuyHTTP などのように、証明書購入時のメール認証でさらに追加のメールアドレスを使用可能な例もあります。




この情報について
分析情報提供元:
JVN iPedia
初版公開日:
2015-04-01
分析対象脆弱性情報の分類:
アドバイザリ・注意喚起
最終更新日:
2015-04-01




脆弱性の影響を受ける製品の識別子
cpe:/a:misc:multiple_vendors
 


脆弱性の分析内容
[攻撃元区分]  [?]
未評価 [?]

ローカル [?]
隣接 [?]
ネットワーク [?]

[攻撃条件の複雑さ]  [?]
未評価 [?]

 [?]
X [?]
 [?]

[攻撃前の認証要否]  [?]
未評価 [?]

複数 [?]
単一 [?]
X 不要 [?]

[機密性への影響]  [?]
未評価 [?]

影響なし [?]
部分的 [?]
X 全面的 [?]

[完全性への影響]  [?]
未評価 [?]

影響なし [?]
X 部分的 [?]
全面的 [?]

[可用性への影響]  [?]
未評価 [?]

X 影響なし [?]
部分的 [?]
全面的 [?]

関連情報




参考情報
JVN JVNVU#92002857




US-CERT Vulnerability Note VU#591120




関連文書 RFC2142





Copyright © 2015 JPCERT/CC All Rights Reserved.