image

Mozilla overweegt actie tegen certificaatautoriteit WoSign

woensdag 24 augustus 2016, 17:51 door Redactie, 3 reacties

Mozilla overweegt maatregelen tegen de Chinese certificaatautoriteit WoSign wegens verschillende incidenten met ssl-certificaten die niet aan de opensource-ontwikkelaar zijn gemeld. Het eerste incident betreft het systeem van WoSign voor het uitgeven van gratis ssl-certificaten.

Een onderzoeker slaagde erin om via dit systeem een certificaat voor een andere partij aan te vragen door een hoog poortnummer voor de validatie van het domein te gebruiken. WoSign had dit hoge poortnummer volgens Mozilla niet moeten gebruiken. Het probleem speelde in april 2015 en werd aan Google gemeld, maar niet aan Mozilla, terwijl de Chinese certificaatautoriteit dit wel had moeten doen. Mozilla kwam er pas kortgeleden achter dat het incident zich had voorgedaan. Ook werd het incident niet in een audit van het bedrijf vermeld over het toepassen van de regels voor certificaatautoriteiten.

Vorig jaar juni werd er weer een probleem met de gratis ssl-dienst ontdekt. Dit keer slaagde een gebruiker erin om een ssl-certificaat voor een hoofddomein aan te vragen door de controle over een subdomein te bewijzen. Het probleem werd per ongeluk gevonden toen de aanvrager voor het subdomein med.ucf.edu een ssl-certificaat aanvroeg maar ook per ongeluk voor www.ucf.edu en zijn aanvraag door WoSign werd goedgekeurd. Het certificaat werd echter niet ingetrokken. Ook werd het incident niet door WoSign aan Mozilla gemeld en verscheen wederom niet in een audit van het bedrijf.

In juli van dit jaar deed zich opnieuw een incident voor waar WoSign bij betrokken was. Code van het bedrijf zou ssl-certificaten opzettelijk van een andere datum voorzien zodat ze toch het uit te faseren sha-1-algoritme konden gebruiken. WoSign ontkent dit, maar de code van het bedrijf werd wel door StartCom voor het uitgeven van certificaten gebruikt. Hoe het kan dat StartCom code van WoSign gebruikt die het bedrijf zelf zegt te hebben uitgefaseerd is onduidelijk. Net als bij de andere incidenten werd ook dit incident niet aan Mozilla gemeld. Vanwege deze situatie zegt Mozilla nu actie tegen deze Chinese certificaatautoriteit te overwegen en vraagt daarbij via een mailinglist om input. Mozilla zou bijvoorbeeld WoSign uit Firefox kunnen verwijderen. Dat zou echter gevolgen hebben voor Firefoxgebruikers die websites met ssl-certificaten van WoSign willen bezoeken.

Reacties (3)
24-08-2016, 19:58 door [Account Verwijderd]
[Verwijderd]
25-08-2016, 01:43 door Anoniem
Daar komt weer de discussie, in hoeverre is een CA te vertrouwen.
Hoe vaak mag een CA de fout in gaan?
Gek dat de markt in stand blijft op een certificaat zit voor oon tussenleverancier vaak veel marge. Vooral EV certificaten met extra SAN namen zijn een beetje geldklopperij. Hier zit soms 200 / 300 % marge op. Afhankelijk van het contract met Symantec of Globalsign
29-08-2016, 15:19 door Anoniem
Dat zou echter gevolgen hebben voor Firefoxgebruikers die websites met ssl-certificaten van WoSign willen bezoeken.

Dit is niet waar, WoSign heeft namelijk een cross-signature van StartCom. Op OS X zit WoSign helemaal niet in de trust store, dus de meeste sites geven al de versie van de root mee met dat cross-signature. Mozilla zou de root expliciet moeten blacklisten om te zorgen dat deze certificaten niet meer vertrouwd worden.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.