20 dolarla RCE elde edip tesadüfen .mobi yöneticisi olma hikâyesi
(labs.watchtowr.com)Özet
-
Araştırmanın arka planı
- Araştırma, meslektaşlarla birlikte eğlencesine başladı.
- WHOIS istemcisindeki zafiyetlerin gerçek dünyada istismar edilip edilemeyeceği araştırıldı.
- .MOBI TLD'sinin WHOIS sunucusunun taşındığı ve eski alan adının süresinin dolduğu fark edildi.
- Alan adı 20 dolara satın alındı ve WHOIS sunucusu yapılandırıldı.
-
Araştırma sonuçları
- 135.000'den fazla sistem WHOIS sunucusuna sorgu gönderdi.
- Başlıca sorgu kaynakları: .GOV, .MIL kuruluşları, siber güvenlik araçları ve şirketleri.
- Sertifika otoriteleri, alan adı sahibini doğrulamak için WHOIS sunucusunu kullanıyordu.
- GlobalSign aracılığıyla
microsoft.mobialan adının sahip e-postasıwhois@watchtowr.comolarak ayarlanabildi. - Bu da CA sürecini etkisiz hale getiren bir sonuç doğurdu.
-
Saldırı senaryosu
- WHOIS istemcisi zafiyetlerini istismar etmek için şu koşullar gerekiyor:
- MiTM saldırısı
- WHOIS sunucusuna erişim
- WHOIS referral ayarı
- Araştırma ekibi, WHOIS sunucusunu kurup gerçekten sorgu alarak saldırının mümkün olduğunu kanıtladı.
- WHOIS istemcisi zafiyetlerini istismar etmek için şu koşullar gerekiyor:
-
Somut zafiyetler
- phpWHOIS (CVE-2015-5243): WHOIS sunucusundan alınan veriler PHP
evalfonksiyonuyla çalıştırılarak RCE oluşuyor. - Fail2Ban (CVE-2021-32749): WHOIS istemcisi çıktısı düzgün doğrulanmadığı için komut enjeksiyonu zafiyeti oluşuyor.
- phpWHOIS (CVE-2015-5243): WHOIS sunucusundan alınan veriler PHP
-
Gerçek dünyadaki etkiler
- İnternet altyapısının büyük kısmı hâlâ eski WHOIS sunucularını referans alıyor.
- Büyük alan adı kayıt şirketleri, WHOIS özellikli web siteleri ve siber güvenlik araçları etkileniyor.
- TLS/SSL sertifika otoriteleri, alan adı sahipliğini doğrulamak için WHOIS verilerini kullanıyor.
-
Çözüm
- Araştırma ekibi, ShadowServer ile birlikte
dotmobiregistry.netalan adını bir sinkhole sistemine dönüştürdü. - Araştırma bulguları, legacy altyapı sorunlarını ve TLS/SSL sertifika otoritelerinin zayıflıklarını öne çıkarıyor.
- Araştırma ekibi, ShadowServer ile birlikte
GN⁺ özeti
- Bu araştırma, WHOIS istemcisi zafiyetlerinin gerçek dünyada istismar edilebileceğini kanıtlıyor.
- TLS/SSL sertifika otoritelerinin alan adı sahipliği doğrulama süreçlerinin kolayca etkisiz hale getirilebildiğini gösteriyor.
- İnternet altyapısının büyük kısmı eski WHOIS sunucularını referans aldığı için güvenlik riski yüksek.
- Bulgular, legacy altyapıların sorunlarını ve TLS/SSL sertifika otoritelerinin zayıflıklarını vurguluyor.
- Benzer işlevlere sahip projelerden biri Let's Encrypt.
1 yorum
Hacker News yorumları
Alan adlarının asla süresinin dolmasına izin verilmemeli
İnternetin yok olacağından korkuyorum
WHOIS sunucu listelerini hardcode eden araçlarla ilgili soru işaretleri
dig _nicname._tcp.fr SRV +noall +answerEski alan adlarını yenilemek önemli
dotmobiregistry.netalan adı ShadowServer'ın sinkhole sistemine yönlendiriliyorBilgisayar güvenliğine yaklaşım başarısız olmaya mahkum
Süresi dolmuş WHOIS sunucu alan adlarını satın alarak elde edilen saldırı yüzeyi muazzam
WHOIS için gerçek çözüm RDAP
Logların veritabanında saklanması ilginç
sqlite3 whois-log-copy.db "select source from queries"|sort|uniq|wc -lkomutunun kullanımına dair soru işaretleriSorunu çözmeye yönelik çabalara rağmen durum daha da kötüleşiyor