2 điểm bởi GN⁺ 2024-09-12 | 1 bình luận | Chia sẻ qua WhatsApp

Tóm tắt

  • Bối cảnh nghiên cứu

    • Nghiên cứu được bắt đầu cho vui cùng các đồng nghiệp.
    • Nhóm nghiên cứu xem liệu có thể khai thác lỗ hổng của các WHOIS client trong thực tế hay không.
    • Họ phát hiện máy chủ WHOIS của TLD .MOBI đã được chuyển đi, còn tên miền cũ thì đã hết hạn.
    • Họ mua tên miền đó với giá 20 USD và thiết lập máy chủ WHOIS.
  • Kết quả nghiên cứu

    • Hơn 135.000 hệ thống đã gửi truy vấn tới máy chủ WHOIS.
    • Nguồn truy vấn chính: các thực thể .GOV, .MIL, cùng các công cụ và công ty an ninh mạng.
    • Các tổ chức cấp chứng chỉ sử dụng máy chủ WHOIS để xác minh chủ sở hữu tên miền.
    • Thông qua GlobalSign, họ có thể đặt email chủ sở hữu của tên miền microsoft.mobi thành whois@watchtowr.com.
    • Điều này dẫn tới việc vô hiệu hóa quy trình của CA.
  • Kịch bản tấn công

    • Để khai thác lỗ hổng của WHOIS client, cần có các điều kiện sau:
      • Tấn công MiTM
      • Quyền truy cập máy chủ WHOIS
      • Thiết lập WHOIS referral
    • Nhóm nghiên cứu đã chứng minh khả năng tấn công bằng cách tự thiết lập máy chủ WHOIS và thực sự nhận được truy vấn.
  • Các lỗ hổng cụ thể

    • phpWHOIS (CVE-2015-5243): Dữ liệu nhận từ máy chủ WHOIS được thực thi bằng hàm PHP eval, dẫn tới RCE.
    • Fail2Ban (CVE-2021-32749): Không kiểm tra đúng đầu ra của WHOIS client, dẫn tới lỗ hổng chèn lệnh.
  • Tác động thực tế

    • Nhiều hạ tầng Internet vẫn đang tham chiếu tới các máy chủ WHOIS cũ.
    • Các nhà đăng ký tên miền lớn, các website có tính năng WHOIS, cùng các công cụ an ninh mạng đều bị ảnh hưởng.
    • Các tổ chức cấp chứng chỉ TLS/SSL sử dụng dữ liệu WHOIS để xác minh chủ sở hữu tên miền.
  • Giải pháp

    • Nhóm nghiên cứu đã hợp tác với ShadowServer để chuyển tên miền dotmobiregistry.net sang hệ thống sinkhole.
    • Kết quả nghiên cứu nhấn mạnh các vấn đề của hạ tầng legacy và những điểm yếu của các tổ chức cấp chứng chỉ TLS/SSL.

Tóm tắt của GN⁺

  • Nghiên cứu này chứng minh khả năng khai thác lỗ hổng của WHOIS client trong thực tế.
  • Nó cho thấy quy trình xác minh quyền sở hữu tên miền của các tổ chức cấp chứng chỉ TLS/SSL có thể dễ dàng bị vô hiệu hóa.
  • Nhiều hạ tầng Internet vẫn đang tham chiếu tới các máy chủ WHOIS cũ, tạo ra rủi ro bảo mật lớn.
  • Kết quả nghiên cứu nhấn mạnh các vấn đề của hạ tầng legacy và những điểm yếu của các tổ chức cấp chứng chỉ TLS/SSL.
  • Một dự án có chức năng tương tự là Let's Encrypt.

1 bình luận

 
GN⁺ 2024-09-12
Ý kiến trên Hacker News
  • Không bao giờ nên để tên miền hết hạn

    • Nếu gắn tên miền với doanh nghiệp thì phải gia hạn nó mãi mãi
  • Lo ngại rằng internet có thể biến mất

    • Ai đó có thể phá hỏng internet chỉ với một chiếc Raspberry Pi trong phòng khách sạn
  • Thắc mắc về các công cụ hardcode danh sách máy chủ WHOIS

    • Có một phương thức chuẩn để đăng ký trong DNS, nhưng nhiều TLD không có bản ghi
    • Ví dụ: dig _nicname._tcp.fr SRV +noall +answer
  • Việc gia hạn các tên miền cũ là rất quan trọng

    • Khi đã dùng tên miền thì phải tiếp tục gia hạn cho đến khi cả nhóm kết thúc
    • Rất khó biết khi nào nên buông bỏ một tên miền cũ
  • Tên miền dotmobiregistry.net được chuyển hướng tới hệ thống sinkhole của ShadowServer

    • Nếu tên miền sắp bị loại bỏ thì trả về 404 sẽ tốt hơn
  • Cách tiếp cận hiện tại với bảo mật máy tính vốn dĩ sẽ thất bại

    • Không thể đạt được bảo mật hoàn hảo chỉ bằng kiểm tra SBOM và cập nhật thường xuyên
    • Mọi hệ thống rồi sẽ luôn có lỗi và lỗ hổng
  • Bề mặt tấn công có được khi mua một tên miền máy chủ WHOIS đã hết hạn là cực kỳ lớn

  • Giải pháp thực sự cho WHOIS là RDAP

    • Đây không phải yêu cầu bắt buộc với ccTLD và nhiều non-ccTLD cũng không hoạt động
    • Liên kết tham khảo: Registration Data Access Protocol
  • Việc lưu log vào cơ sở dữ liệu khá thú vị

    • Thắc mắc về việc dùng lệnh sqlite3 whois-log-copy.db "select source from queries"|sort|uniq|wc -l
  • Dù đã nỗ lực giải quyết vấn đề, tình hình lại trở nên tệ hơn

    • Nếu những người phản đối sửa được các vấn đề parsing thì có lẽ đã có kết quả tốt hơn