如果 CA 未经验证就给域名签发了 SSL 证书,那么这个证书会被用于劫持吗? - V2EX
V2EX = way to explore
V2EX 是一个关于分享和探索的地方
Sign Up Now
For Existing Member  Sign In
lhx2008

如果 CA 未经验证就给域名签发了 SSL 证书,那么这个证书会被用于劫持吗?

  •  
  •   lhx2008 Nov 26, 2018 1913 views
    This topic created in 2712 days ago, the information mentioned may be changed or developed.
    像网上可以找到一些野卡,无需验证 DNS 就可以给你想要的域名签发证书。或者 CA 有些 API 允许主机商直接创建某域名的证书(不会暴露私钥,但是主机商可以掌握)。或者是 CA 在验证 DNS 的时候被服务器当地的 ISP 做了 DNS 抢答,从而错误验证签发证书。

    那么,这些意外签发到证书,可以用于 HTTPS 劫持吗,不是窃取内容,而是直接伪造一个这个域名对应的服务器。
    12 replies    2018-11-27 10:07:59 +08:00
    fqzz
        1
    fqzz  
       Nov 26, 2018
    哪里找得到?
    LanFomalhaut
        2
    LanFomalhaut  
       Nov 26, 2018   1
    1、不清楚
    2、创建那个一般要求域名 cname 到主机商指定的域名
    3、如果 ISP 的 DNS 能知道需要返回什么结果才可以通过认证的话 那这个适用于任何场景
    4、如果的确误签发了 那这个证书的确是可以使用的 因为 CA 是可信的.
    lhx2008
        3
    lhx2008  
    OP
       Nov 26, 2018
    @fqzz 之前有个 しら SSL 可以直接签发,AlphaSSL 的,我上次试了下不需要验证 DNS 就直接签发了。不过好像现在打不开
    lhx2008
        4
    lhx2008  
    OP
       Nov 26, 2018
    @lhx2008 突然想起来了,那个好像是用 WHOIS 的邮箱验证的,我一下忘了。不好意思哈哈
    shansing
        5
    shansing  
       Nov 26, 2018   1
    有些主机商可以创建证书,是因为 CA 除了 DNS 验证还支持 HTTP 验证。主机商自然是可以配合创建好文件的。
    29EtwXn6t5wgM3fD
        6
    29EtwXn6t5wgM3fD  
       Nov 26, 2018
    光有证书你怎么劫持域名解析到你的服务器上呢
    lhx2008
        7
    lhx2008  
    OP
       Nov 26, 2018
    @shengyu 只要控制了 DNS 就可以吧,像局域网,或者地方 ISP,当然好像未经验证签发的可能性没有我想象中那么大。
    msg7086
        8
    msg7086  
       Nov 27, 2018   1
    当 场 吊 销 C A。
    ryd994
        9
    ryd994  
       Nov 27, 2018 via Android   1
    有先例啊
    CNNIC 不就被怼到死了
    因为有人瞎签 Google 的证书。想不到 Chrome 会检测自家的证书。虽然是测试用,依然不可接受。
    azh7138m
        10
    azh7138m  
       Nov 27, 2018 via Android   1
    是可以啊,你看赛门铁克下场多惨 :doge:
    julyclyde
        11
    julyclyde  
       Nov 27, 2018
    没验证就签发的 CA,会被 cabforum 吊销“预置在浏览器里”的资格
    flowfire
        12
    flowfire  
       Nov 27, 2018 via iPhone   1
    上一个这么做的赛门铁克,上上一个这么做的沃通,以及上上上一个这么做的 CNNIC,现在坟头草已经有三米高了
    About     Help     Advertise     Blog     API     FAQ     Solana     939 Online   Highest 6679       Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 42ms UTC 22:50 PVG 06:50 LAX 15:50 JFK 18:50
    Do have faith in what you're doing.
    ubao msn snddm index pchome yahoo rakuten mypaper meadowduck bidyahoo youbao zxmzxm asda bnvcg cvbfg dfscv mmhjk xxddc yybgb zznbn ccubao uaitu acv GXCV ET GDG YH FG BCVB FJFH CBRE CBC GDG ET54 WRWR RWER WREW WRWER RWER SDG EW SF DSFSF fbbs ubao fhd dfg ewr dg df ewwr ewwr et ruyut utut dfg fgd gdfgt etg dfgt dfgd ert4 gd fgg wr 235 wer3 we vsdf sdf gdf ert xcv sdf rwer hfd dfg cvb rwf afb dfh jgh bmn lgh rty gfds cxv xcv xcs vdas fdf fgd cv sdf tert sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf shasha9178 shasha9178 shasha9178 shasha9178 shasha9178 liflif2 liflif2 liflif2 liflif2 liflif2 liblib3 liblib3 liblib3 liblib3 liblib3 zhazha444 zhazha444 zhazha444 zhazha444 zhazha444 dende5 dende denden denden2 denden21 fenfen9 fenf619 fen619 fenfe9 fe619 sdf sdf sdf sdf sdf zhazh90 zhazh0 zhaa50 zha90 zh590 zho zhoz zhozh zhozho zhozho2 lislis lls95 lili95 lils5 liss9 sdf0ty987 sdft876 sdft9876 sdf09876 sd0t9876 sdf0ty98 sdf0976 sdf0ty986 sdf0ty96 sdf0t76 sdf0876 df0ty98 sf0t876 sd0ty76 sdy76 sdf76 sdf0t76 sdf0ty9 sdf0ty98 sdf0ty987 sdf0ty98 sdf6676 sdf876 sd876 sd876 sdf6 sdf6 sdf9876 sdf0t sdf06 sdf0ty9776 sdf0ty9776 sdf0ty76 sdf8876 sdf0t sd6 sdf06 s688876 sd688 sdf86