Abuse Melding

Je hebt een klacht over de onderstaande posting:

03-01-2019, 09:55 door Briolet

Door Bitwiper: Dat is geen hack, maar by design bij alle DV speelgoedcertificaten: … …Je weet dat ze regelmatig software downloaden van https://www.example.com/ met IP-adres 93.184.216.34. Stel op datzelfde IP-adres zitten meerdere andere websites, dan hoef je maar 1 van die websites te hacken (of de eigenaar van een van die websites met een smoes om te kopen) om een DV certificaat voor www.example.com te verkrijgen, dat je vervolgens bij een MitM aanval kunt inzetten. Volgens mij is het niet voldoende om maar controle op één website op dat IP te krijgen. Ik gebruik multidomein certifiaten van Let's Encrypt. Als er één domein tussen zit, waar hij geen verbinding mee kan krijgen, dan breekt de procedure al af. Om toch nog op illegale manier zo'n Let's Encrypt certificaat te bemachtigen moet je al zo diep in de server binnengedrongen zijn, dat je bij een EV certificaat waarschijnlijk ook de private key van de server kunt stelen. " Let's Encrypt has disabled TLS-SNI-01 validation after the discovery ...

Beschrijf je klacht (Optioneel):

captcha