2 ポイント 投稿者 GN⁺ 2024-09-12 | 1件のコメント | WhatsAppで共有

要約

  • 研究の背景

    • この研究は同僚たちと一緒に、面白半分で始められた。
    • WHOISクライアントの脆弱性が現実に悪用可能かどうかを調査した。
    • .MOBI TLD の WHOIS サーバーが移転され、以前のドメインが期限切れになっていることを発見した。
    • そのドメインを20ドルで購入し、WHOISサーバーを設定した。
  • 研究結果

    • 135,000以上のシステムが WHOIS サーバーにクエリを送信した。
    • 主なクエリ元は .GOV、.MIL の組織、サイバーセキュリティツール、および企業だった。
    • 認証局がドメイン所有者確認のために WHOIS サーバーを利用していた。
    • GlobalSign を通じて、microsoft.mobi ドメインの所有者メールアドレスを whois@watchtowr.com に設定できた。
    • これは CA のプロセスを無力化する結果につながった。
  • 攻撃シナリオ

    • WHOISクライアントの脆弱性を悪用するには、次の条件が必要である:
      • MiTM 攻撃
      • WHOIS サーバーへのアクセス
      • WHOIS リファラルの設定
    • 研究チームは WHOIS サーバーを設定し、実際にクエリを受け取ることで攻撃可能性を実証した。
  • 具体的な脆弱性

    • phpWHOIS (CVE-2015-5243): WHOIS サーバーから受け取ったデータを PHP の eval 関数で実行し、RCE が発生。
    • Fail2Ban (CVE-2021-32749): WHOIS クライアントの出力を適切に検証しないため、コマンドインジェクション脆弱性が発生。
  • 現実的な影響

    • 多くのインターネットインフラが古い WHOIS サーバーを参照している。
    • 主要なドメインレジストラ、WHOIS 機能を提供するWebサイト、サイバーセキュリティツールなどが影響を受ける。
    • TLS/SSL 認証局が WHOIS データを使ってドメイン所有者確認を行っている。
  • 解決策

    • 研究チームは ShadowServer と協力し、dotmobiregistry.net ドメインをシンクホールシステムへ切り替えた。
    • 研究結果は、レガシーインフラの問題と TLS/SSL 認証局の脆弱性を浮き彫りにした。

GN⁺のまとめ

  • この研究は、WHOISクライアントの脆弱性が現実に悪用可能であることを実証した。
  • TLS/SSL 認証局のドメイン所有者確認プロセスが容易に無力化され得ることを示した。
  • 多くのインターネットインフラが古い WHOIS サーバーを参照しており、セキュリティリスクが大きい。
  • 研究結果は、レガシーインフラの問題と TLS/SSL 認証局の脆弱性を強調している。
  • 類似の機能を持つプロジェクトとして Let's Encrypt がある。

1件のコメント

 
GN⁺ 2024-09-12
Hacker Newsの意見
  • ドメインは絶対に失効させてはいけない

    • ドメインをビジネスに関連付けたら、永久に更新し続ける必要がある
  • インターネットが消えてしまうのではないかと恐ろしい

    • 誰かがホテルの部屋で Raspberry Pi を使ってインターネットを壊せてしまう
  • WHOIS サーバーの一覧をハードコーディングするツールへの疑問

    • DNS に登録する標準的な方法はあるが、多くの TLD にはレコードがない
    • 例: dig _nicname._tcp.fr SRV +noall +answer
  • 古いドメインを更新することは重要

    • ドメインを使うなら、チームが終わるまで更新し続けなければならない
    • 古いドメインをいつ手放すべきか判断するのは難しい
  • dotmobiregistry.net ドメインが ShadowServer のシンクホールシステムへリダイレクトされている

    • ドメインを廃止する予定なら、404 を返すほうがよい
  • コンピューターへのアクセスという考え方は失敗する運命にある

    • SBOM チェックと頻繁なアップデートで完璧なセキュリティを達成することは不可能
    • すべてのシステムには常にバグと脆弱性が存在する
  • 期限切れの WHOIS サーバードメインを購入して得られる攻撃対象領域は非常に大きい

  • WHOIS の真の解決策は RDAP

  • ログをデータベースに保存していたのが興味深い

    • sqlite3 whois-log-copy.db "select source from queries"|sort|uniq|wc -l コマンドの使用についての疑問
  • 問題を解決しようと努力したにもかかわらず、状況は悪化した

    • 反対者たちがパースの問題を修正していれば、より良い結果になっていたはず