Car-tech

Google findet ein nicht autorisiertes Zertifikat für die google.com-Domain

Ethical Hacking Full Course - Learn Ethical Hacking in 10 Hours | Ethical Hacking Tutorial | Edureka

Ethical Hacking Full Course - Learn Ethical Hacking in 10 Hours | Ethical Hacking Tutorial | Edureka
Anonim

Google hat Schritte unternommen, um potenzielle Sicherheitslücken zu schließen, die durch ein betrügerisches Zertifikat für die Ende Dezember entdeckte Domain google.com verursacht wurden.

Das Zertifikat wurde fälschlicherweise von einer zwischengeschalteten Zertifizierungsstelle ausgestellt (CA) Linking zu TurkTrust, einer türkischen CA.

"Zwischenzertifizierungsstellen-CA-Zertifikate tragen die volle Autorität der CA, sodass jeder, der einen besitzt, ein Zertifikat für jede Website erstellen kann, die sie repräsentieren wollen", schrieb Adam Langley, ein Google-Softwareentwickler, in einem Blogpost Donnerstag.

[Weiterführende Literatur: So entfernen Sie Malware von Ihrem Windows-PC]

Google hat das Vorhandensein des Zertifikats an Heiligabend erkannt und den Chrome-Browser am nächsten aktualisiert Tag, um die Zwischenzertifizierungsstelle zu blockieren und TurkTrust und andere Browserhersteller über das Problem zu informieren.

TurkTrust führte daraufhin eine eigene Untersuchung durch und stellte fest, dass es im August 2011 irrtümlich zwei Zwischenzertifizierungsstellen an Organisationen ausgegeben hatte, die reguläres SSL erhalten hätten Zertifikate, laut Langley.

Google hat dann Chrome erneut aktualisiert, um das zweite CA-Zertifikat zu blockieren und andere Browser-Anbieter erneut benachrichtigt.

"Unsere Aktionen haben das unmittelbare Problem unserer Benutzer behoben. Angesichts der Ernsthaftigkeit der Situation werden wir Chrome im Januar erneut aktualisieren, um den Extended Validation-Status für von TurkTrust ausgestellte Zertifikate nicht mehr anzuzeigen, obwohl Verbindungen zu TurkTrust-validierten HTTPS-Servern weiterhin zulässig sein könnten ", schrieb Langley "

" Ein Google-Sprecher sagte per E-Mail, dass TurkTrust zwar versehentlich zwei Zwischenzertifikate ausgestellt habe, aber nur eines, um ein unautorisiertes Zertifikat zu erstellen.

"Wir glauben, dass es da war Ein Fall, in dem das Zertifikat intern im Netzwerk eines Unternehmens verwendet wird ", sagte der Sprecher.