Исследователь кибербезопасности недавно наткнулся на уязвимость в Интернете, которая позволяла ему отслеживать электронную почту пользователей, выполнять код на серверах и даже подделывать сертификаты HTTPS. На самом деле эта уязвимость дала ему столько возможностей, что он даже получил «сверхспособности».
Уязвимость довольно проста: домен с истекшим сроком действия, который все еще проверяется многочисленными серверами. Речь идет о домене dotmobiregistry.net, на котором ранее размещался сервер WHOIS для .mobi.
Сервер WHOIS предоставляет информацию о деталях регистрации доменных имен и IP-адресов. Это часть протокола WHOIS, используемая для запроса баз данных, в которых хранится информация о владельце и регистрации доменных имен и сетевых ресурсов в Интернете. С другой стороны, .mobi представлял собой домен верхнего уровня (TLD), разработанный специально для веб-сайтов, доступ к которым осуществлялся через мобильные устройства. Он был введен в 2006 году и предназначен для обеспечения оптимизации веб-сайтов, размещенных в этом домене, для просмотра на мобильных устройствах.
Перенос сервера WHOIS
В какой-то момент – похоже, никто не знает, когда и почему – сервер WHOIS был перенесен с whois.dotmobiregistry.net на whois.nic.mobi. Когда об этом узнал генеральный директор и основатель компании по обеспечению безопасности WatchTowr Бенджамин Харрис, он приобрел домен и использовал его для настройки альтернативного WHOIS-сервера .mobi.
В течение следующих нескольких дней двойник Харриса получил миллионы запросов от сотен тысяч систем, включая регистраторов доменов, правительства, университеты и другие.
Это позволило ему, например, диктовать, кто будет получать сертификаты TLS.
«Теперь, когда у нас есть возможность выдавать сертификат TLS/SSL для домена .mobi, мы теоретически можем делать самые разные ужасные вещи — от перехвата трафика до выдачи себя за целевой сервер», — заявил Харрис в техническом отчете. «На данный момент игра окончена для всех возможных моделей угроз. Мы уверены, что некоторые скажут, что мы не «доказали», что можем получить сертификат, но мы думаем, что это было бы слишком далеко – ну и какого черта».
Над Арс Техника