id: Гость   вход   регистрация
текущее время 21:55 28/04/2024
Автор темы: Гость, тема открыта 08/05/2011 09:18 Печать
Категории: приватность, отрицаемое шифрование
https://www.pgpru.com/Форум/Криптография/ЧтоМожноСделатьСУкраденымЗакрытымКлючомКСертификату
создать
просмотр
ссылки

Что можно сделать с украденным закрытым ключом к сертификату


Вне сайта, для которого он сгенерирован – вроде бы ничего, но есть идея.


DNS не защищен, т.е. при митме атакующий его полностью контролирует. Что если юзер запрашивает https://site.com, мы говорим, что site.com это алиас hackedsite.com, а при попытке коннекта к hackedsite.com предъявляем валидный сертификат на него. Какое имя будет ожидать SSL в сертификате?


Чем вообще грозит утеря закрытого ключа сертификата?


 
Комментарии
— Гость (08/05/2011 18:43)   <#>
мы говорим, что site.com это алиас hackedsite.com
Браузер пользователя ругнётся на MITM, сказав "сертификат выдан для другого домена". Даже здесь такая проблема была: сертификат был на www.pgpru.com, и если заходишь на pgpru.com уже шла ругань, а вы вообще про другой домен. С другой стороны, раз атакующий полностью контролирует ответы DNS, он может в качестве IP для site.com возвратить оный для hackedsite.com. Соответственно, чтобы у пользовательского браузера не было подозрений, hackedsite.com должен уметь полностью работать как site.com. Это называется фишинг.
— SATtva (08/05/2011 18:48)   профиль/связь   <#>
комментариев: 11558   документов: 1036   редакций: 4118
Чем вообще грозит утеря закрытого ключа сертификата?

В смысле, компрометация? Очевидно, возможным MITM.

Или, в смысле, удаление/повреждение? Тогда сервер не сможет аутентифицироваться в SSL-сеансе.
— Гость (08/05/2011 21:24)   <#>

Да, но изначально запрошен он будет как site.com, а валидный сертификат у атакующего есть на hackedsite.com. Сертификаты привязаны к dns, а не ip.

SATtva, имелось в виду вне сайта, которому принадлежит сертификат, можно что-то сделать?
— Гость (08/05/2011 21:54)   <#>
мы говорим, что site.com это алиас hackedsite.com, а при попытке коннекта к hackedsite.com предъявляем валидный сертификат на него

валидный сертификат у атакующего есть на hackedsite.com

Ну тогда я вас не правильно понял. В таком случае я не вижу пространства для атаки, кроме как на человеческий фактор (пользователь не обратит внимание на предупреждения браузера, не заметить что http используется вместо https, не увидит отличий в написании дменных site.com и hackedsite.com и т.п.).
Ваша оценка документа [показать результаты]
-3-2-1 0+1+2+3