Car-tech

Η Google βρίσκει μη εξουσιοδοτημένο πιστοποιητικό για τον τομέα google.com

Authors, Lawyers, Politicians, Statesmen, U.S. Representatives from Congress (1950s Interviews)

Authors, Lawyers, Politicians, Statesmen, U.S. Representatives from Congress (1950s Interviews)
Anonim

Η Google έχει λάβει μέτρα για να κλείσει πιθανές τρύπες ασφαλείας που δημιουργήθηκαν από ένα δόλιο πιστοποιητικό για τον τομέα google.com που ανακάλυψε στα τέλη Δεκεμβρίου

Το πιστοποιητικό δόθηκε εσφαλμένα από μια ενδιάμεση αρχή έκδοσης πιστοποιητικών (CA ") που συνδέει την TurkTrust με την Τουρκική Αρχή Πιστοποίησης.

Τα ενδιάμεσα πιστοποιητικά CA φέρουν την πλήρη εξουσιοδότηση της ΑΠ, οπότε όποιος έχει κάποιον μπορεί να την χρησιμοποιήσει για να δημιουργήσει ένα πιστοποιητικό για οποιονδήποτε ιστότοπο επιθυμεί να υποδηλώσει», γράφει ο Adam Langley, μια μηχανική λογισμικού της Google, σε δημοσίευση στο blog της Πέμπτης.

Η Google ανίχνευσε την ύπαρξη του πιστοποιητικού την παραμονή των Χριστουγέννων, ενημέρωσε το πρόγραμμα περιήγησης Chrome το επόμενο

η TurkTrust διεξήγαγε τη δική της έρευνα και διαπίστωσε ότι τον Αύγουστο του 2011 είχε εκδοθεί λανθασμένα δύο ενδιάμεσα πιστοποιητικά CA σε οργανισμούς που θα έπρεπε να έχουν λάβει κανονικά SSL

Η Google ενημέρωσε ξανά το Chrome ξανά για να αποκλείσει το δεύτερο πιστοποιητικό της ΑΠ και ενημέρωσε και πάλι τους άλλους πωλητές του προγράμματος περιήγησης.

"Οι ενέργειές μας αντιμετώπισαν το άμεσο πρόβλημα για τους χρήστες μας. Δεδομένης της σοβαρότητας της κατάστασης, θα ενημερώσουμε ξανά το Chrome τον Ιανουάριο για να μην αναφέρουμε πλέον την κατάσταση Extended Validation για τα πιστοποιητικά που εκδίδει η TurkTrust, αν και οι συνδέσεις με τους διακομιστές HTTPS που έχουν επικυρωθεί από το TurkTrust ενδέχεται να συνεχίσουν να επιτρέπονται ", ανέφερε ο Langley. "

Ένας εκπρόσωπος της Google δήλωσε μέσω ηλεκτρονικού ταχυδρομείου ότι παρόλο που το TurkTrust εξέδωσε λανθασμένα δύο ενδιάμεσα πιστοποιητικά, μόνο ένα χρησιμοποιήθηκε για τη δημιουργία ενός μη εξουσιοδοτημένου πιστοποιητικού.

" Πιστεύουμε ότι υπήρχε μια περίπτωση που το πιστοποιητικό χρησιμοποιείται εσωτερικά στο δίκτυο μιας εταιρείας ", δήλωσε ο εκπρόσωπος.