کد مطلب: 13239

صدور گواهینامه‌های جعلی گوگل

شنبه ۲۱ تير ۱۳۹۳ ساعت ۲۲:۴۰:۱۶

هفته گذشته گوگل از صدور دامنه‌های جعلی گوگل توسط مؤسسه اطلاعات ملی (NIC) هند آگاه شد كه چندین گواهینامه CA مورد اعتماد مركز صدور گواهینامه هند (CCA) را در اختیار دارد.
     هفته گذشته گوگل از صدور دامنه‌های جعلی گوگل توسط مؤسسه اطلاعات ملی (NIC) هند آگاه شد كه چندین گواهینامه CA مورد اعتماد مركز صدور گواهینامه هند (CCA) را در اختیار دارد.
به گفته یك مهندس ارشد گوگل، كاربران كروم و سایر محصولات گوگل در معرض خطر كلاهبرداری توسط این دامنه‌ها قرار ندارند. ولی مركز صدور گواهینامه‌های هند مورد اعتماد مایكروسافت است و این بدان معناست كه اغلب برنامه‌های ویندوز كه از SSL استفاده می‌كنند، به شكل پیش‌فرض به این گواهینامه‌ها اعتماد می‌نمایند.

به گزارش افتانا (پایگاه خبری امنیت فناوری اطلاعات)،گوگل بلافاصله به مركز اطلاعات ملی و مركز صدور گواهینامه‌های هند و همچنین به مایكروسافت اطلاع‌رسانی كرده است. مایكروسافت گواهینامه مركز اطلاعات ملی هند را ابطال كرده است. مركز صدور گواهینامه‌های هند اطلاعیه‌ای در وب‌سایت خود قرار داده است و در آن اعلام كرده است كه بنا بر مسائل امنیتی، ۳ گواهینامه CA صادر شده برای NICCA به حالت تعلیق درآمده‌اند و CRL های مرتبط به همین منظور به روز رسانی شده‌اند.

به این ترتیب مركز اطلاعات ملی هند و گواهینامه‌های صادر شده توسط آن اكنون غیر قابل اعتماد هستند.
گواهینامه‌های مركز صدور گواهینامه‌های هند جزو گواهینامه‌های مورد اعتماد اپل، فایرفاكس، كروم و اندروید نبوده‌اند. كاربران كروم سیستم‌های ویندوز به شكل پیش‌فرض توسط certificate pinning كه به طور خاص دامنه‌های گوگل را تحت حفاظت قرار می‌دهد، محافظت شده هستند. گوگل همچنین CRLSet ها را برای مسدود كردن دامنه‌های مشكل‌دار به‌روز رسانی كرده است.