酷族
网软
我的文件
酷族时刻
登录
注册
KZWR
我的文件
酷族时刻
登录
注册
域名贩子成功诱使 Comodo 为 sb 顶级域名签发证书
骑猪兜风
2016-10-02 10:24:12
201184 次浏览
反竹川
写道
"以将 t.tt 域名
高价卖给锤子科技
而成名的域名贩子郭秀峰(aka
Showfom
)9月24日在 Mozilla 安全政策邮件组发文称他通过向 Comodo 申请 “www.sb” 域名的 Positive SSL 证书拿到了以 “sb” 顶级域名作为 dNSName 的
证书
。根据9月26日 Comodo 发布的
报告
,这是由于其系统在验证了 WWW 子域名(例如 “www.example.com”)所有权后会判断 “example.com” 同样为申请人所有。Comodo 称仅 WWW 子域名受到这一待遇,且根据 CA/B 论坛的
规章
(Baseline Requirements, BRs)第3.2.2.4 节第 7 条这一判断方式是合规的。然而在几周前 Comodo 在巡查中发现另一张签发给 “www.tc” 的域名证书的 dNSName 同样包含 “tc”(“www.tc” 二级域名与 “tc” 顶级域名属于同一实体),鉴于该实现的特殊性,Comodo 判断此漏洞“非紧急”,并准备于下一次定期维护中修复,而郭秀峰正是利用这一时间差成功诱使 Comodo 签发顶级域名证书的。9月24日当天 Comodo 已紧急部署补丁修复了该问题。 涉事证书并非 “*.sb” 泛域名证书,仅可用于 “sb” 本身,根据域名规则事实上无法使用。 "
相关推荐
网络号贩子贵在“常打”而非“深挖”
任正非签发16条军规,能做到3条就很牛了
安全: Let's Encrypt 向 PayPal 钓鱼网站签发了超过 1.4 万个证书
Mozilla表态将停止信任WoSign 和StartCom签发的新证书
总统令生成器 这个网页冒充特朗普随意签发总统令
OpenAI在Dota 2中大胜人类顶级选手
内容加载中