Mozzilla 发现 CNNIC 颁发的证书被用于中间人攻击

2015-03-24 13:15:38 +08:00
 duanyu47

https://blog.mozilla.org/security/2015/03/23/revoking-trust-in-one-cnnic-intermediate-certificate/
CNNIC被发现颁发了用于中间人攻击的证书。该证书被用于部署到网络防火墙中,用于劫持所有处于该防火墙后的HTTPS网络通信,而绕过浏览器警告。

5903 次点击
所在节点    程序员
28 条回复
wbbim
2015-03-24 13:36:32 +08:00
最后一句是Google发现的
Thanks to Google for reporting this issue to us.
http://googleonlinesecurity.blogspot.sg/2015/03/maintaining-digital-certificate-security.html
AstroProfundis
2015-03-24 13:48:22 +08:00
是一张测试用中间证书,虽然我也很想说“终于逮到狐狸尾巴了”不过就看 Mozilla 这篇文章的话感觉 CNNIC 并没有被直接砍死

We believe that this MITM instance was limited to CNNIC’s customer’s internal network.

Additional action regarding this CA will be discussed in the mozilla.dev.security.policy forum.
Gandum
2015-03-24 14:15:18 +08:00
该来的还是会来的
haquasaiku
2015-03-24 14:27:20 +08:00
并没有感到意外
AstroProfundis
2015-03-24 14:29:19 +08:00
这是 Mozilla 的讨论帖里面的内容,似乎不至于干掉 CNNIC 的证书 ╮(╯-╰)╭

Remember that it is CNNIC's customer who made this mistake. CNNIC, as
the CA, is still responsible for it. But I would be surprised if CNNIC
themselves have this problem, nonetheless I will ask them.
kaige
2015-03-24 14:33:31 +08:00
这种政权哪些是干不出来的?
typcn
2015-03-24 14:39:15 +08:00
那些说 CNNIC 不会这么干的,干了之后立马会被吊销的人在哪呢?

让我看见你们的名字
wdlth
2015-03-24 15:00:43 +08:00
https://support.apple.com/zh-cn/HT204132

Issuer: C=US, O=U.S. Government, OU=FPKI, CN=Federal Common Policy CA

Big Brother is watching you.

不犯二的Chrome好像也是信任的……
dzxx36gyy
2015-03-24 15:12:14 +08:00
火钳刘明= =,每天都有大事的赶脚,哎
windyboy
2015-03-24 15:15:52 +08:00
相当喜感
fashioncj
2015-03-24 15:22:28 +08:00
=、=MITM越来越多了。
mafuyu
2015-03-24 15:23:44 +08:00
这次的事情没能把CNNIC一刀捅死真是个北上的故事..._(:3」∠)_
bxgty
2015-03-24 15:31:02 +08:00
对于Mozzilla,最开始添加CA是走流程,现在抓到违规行为考虑对策也是走流程...
CNNIC还是看紧点的好 lol
GhostFlying
2015-03-24 15:31:30 +08:00
这事情觉得最后不会影响到CNNIC,当然可以拉黑了
youxiachai
2015-03-24 16:17:40 +08:00
CNNIC 这种国家机构,耍起流氓来..挡都档不住..
cuibty
2015-03-24 16:17:51 +08:00
没憋好屁的CNNIC
xrui
2015-03-24 16:49:01 +08:00
我记得以前很多人说CNNIC wosign不会做坏事的
SuujonH
2015-03-24 17:34:01 +08:00
我想知道的是如果remove了还能下载到这2过浏览器么 XD
sincway
2015-03-24 17:44:14 +08:00
Chrome 浏览器有自动汇报可疑 Google 域名证书的功能吧... 看那语气
shippo7
2015-03-24 17:50:31 +08:00
终于到了这一天

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/179007

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX