全球主机交流论坛

 找回密码
 注册

QQ登录

只需一步,快速开始

CeraNetworks网络延迟测速工具IP归属甄别会员请立即修改密码
查看: 10991|回复: 6

[Windows VPS] 谷歌称CNNIC发布用于中间人攻击证书

[复制链接]
发表于 2015-3-26 16:34:58 | 显示全部楼层 |阅读模式
03月25日报道:根据谷歌官方安全博客报道,谷歌发现CNNIC颁发了多个针对谷歌域名的用于中间人攻击的证书。这个名为MCS集团的中级证书颁发机构发行了多个谷歌域名的假证书,而MCS集团的中级证书则来自中国的CNNIC。

  该证书冒充成受信任的谷歌的域名,被用于部署到网络防火墙中,用于劫持所有处于该防火墙后的HTTPS网络通信,而绕过浏览器警告。

  谷歌联系了CNNIC,CNNIC在3月22日回应称,CNNIC向MCS发行了一个无约束的中级证书,MCS本应该只向它拥有的域名发行证书,但MCS将其安装在一个防火墙设备上充当中间人代理,伪装成目标域名,用于执行加密连接拦截(SSL MITM)。企业如出于法律或安全理由需要监控员工的加密连接,必须限制在企业内网中,然而防火墙设备却在用户访问外部服务时发行了不受其控制的域名的证书,这种做法严重违反了证书信任系统的规则。这种解释符合事实,然而,CNNIC还是签发了不适合MCS持有的证书。



  CNNIC作为根CA被几乎所有操作系统和浏览器信任,谷歌已经将这些情况通知了所有的主流浏览器,谷歌所有版本的Chrome浏览器(包括Windows、OS X、Linux版)、Firefox浏览器都会拦截这些证书,Firefox从37版开始引入OneCRL机制,建立证书黑名单,拦截被滥用及不安全的证书。

  这件事情再次显示,互联网证书颁发机制公开透明的必要性。


发表于 2015-3-26 16:37:31 来自手机 | 显示全部楼层
CNNIC即将被拉黑?
发表于 2015-3-26 16:39:31 | 显示全部楼层
会使cnnic根证书被吊销吗?
发表于 2015-3-26 16:45:15 来自手机 | 显示全部楼层
12306用哪个我就用哪个

点评

12306都看不惯cnnic虽然都是国企  发表于 2015-3-26 16:51
 楼主| 发表于 2015-3-26 17:19:41 | 显示全部楼层
20150325093254952.jpg (35.27 KB, 下载次数: 0)

12306 。。
发表于 2015-3-26 17:41:16 | 显示全部楼层
CNnic真T妈黑
其实它只是个马前卒
您需要登录后才可以回帖 登录 | 注册

本版积分规则

Archiver|手机版|小黑屋|全球主机交流论坛

GMT+8, 2025-1-11 20:01 , Processed in 0.095717 second(s), 15 queries , Gzip On, MemCache On.

Powered by Discuz! X3.4

© 2001-2023 Discuz! Team.

快速回复 返回顶部 返回列表