[HR] FINA (Financijska Agencija) izdala sporne sertifikate za IP adresu 1.1.1.1
#1

"FINA Root CA" koji uživa poverenje od Microsoft Root Certificate Program je preko podređenog CA "Fina RDC 2020" izdao sporne sertifikate koji su napravili pometnju na internetu...

Vest : Mis-issued certificates for 1.1.1.1 DNS service pose a threat to the Internet
Cloudflare obaveštenje: Addressing the unauthorized issuance of multiple TLS certificates for 1.1.1.1
Inicijalno otkriće: Incident Report: Mis-issued Certificates for SAN iPAddress:1.1.1.1 by Fina RDC 2020

Od februara 2024. do avgusta 2025. su izdali ukupno 12 sertifikata, što je tek sada primećeno :

   

Ovi sertifikati su sporni jer IP adresa 1.1.1.1 pripada Cloudflare javnom DNS servisu. Autoriteti za sertifikate (CA) ne smeju da izdaju sertifikate resursima za kojih nemaju ovlašćenje korišćenja.

Kako kaže Cloudflare u svom obaveštenju, FINA tvrdi da su sertifikati izdati za interno testiranje, ali neko je izgleda opet testirao u produkciji.

Glavni lapsus ovde je što Cloudflare nije primetio ovaj propust za sopstvene resurse kada već za klijente praćenjem Certificate Transparency logova šalje upozorenja o izdatim sertifikatima za njihove resurse.
Reply
#2

FINA obaveštenje https://www.fina.hr/novosti/ssl-tls-cert...e-pogreske

Quote:U Fini je, prilikom postupka internog testiranja izdavanja certifikata u produkcijskom okruženju, došlo do pogreške pri upisivanju IP adresa u SSL/TLS certifikate. 

Riječ je o SSL/TLS certifikatima koji su izdani za potrebe internog testiranja izdavanja certifikata u produkcijskom okruženju. Predmetni certifikati nisu kvalificirani certifikati. 

Prilikom izdavanja certifikata za testiranje došlo je do pogreške pri upisivanju IP adresa. Certifikati se objavljuju na Certificat Transparency log serverima upravo iz razloga da se može reagirati u slučaju bilo kakve neispravnosti.

Po otkrivenoj neispravnosti u certifikatima, sporni certifikati su opozvani, a privatni ključevi su bili odmah i uništeni nakon završetka testova.
Pogreška prilikom izdavanja ovih TLS certifikata za potrebe internog testiranja ničim nije ugrozila korisnike niti bilo koje druge sustave.
Korisnici ne moraju poduzimati nikakve dodatne radnje, a Fina će eliminirati mogućnost da se ista pogreška ponovi.

preliminary incident report https://bugzilla.mozilla.org/show_bug.cgi?id=1986968
Reply
#3

   

https://www.index.hr/vijesti/clanak/fina...06738.aspx
Reply


Forum Jump:


Users browsing this thread: 1 Guest(s)