แฮกเกอร์สามารถขอใบรับรอง SSL จากผู้ให้บริการรับรองในเนเธอร์แลนด์ที่ชื่อว่า DigiNotar ให้กับโดเมน *.google.com
เป็นผลสำเร็จ ทำให้แฮกเกอร์ที่ถือใบรับรองนี้สามารถปลอมตัวเป็นกูเกิลและดักฟังหรือดัดแปลงข้อมูลได้โดยเบราเซอร์ไม่มีคำเตือนใดๆ
ยังไม่มีข้อมูลจากทาง DigiNator ว่าการออกใบรับรองอย่างไม่ถูกต้องนี้เป็นความผิดพลาดของการยืนยันเจ้าของโดเมน หรือแฮกเกอร์แฮกเอาจากระบบออกใบรับรองโดยตรง รวมถึงไม่มีการยืนยันว่ามีโดเมนอื่นๆ ที่ถูกปลอมใบรับรองแบบเดียวกันหรือไม่
ใบรับรองถูกโพสไว้ที่ Pastebin.com และภายในไม่กี่วันนี้ระบบปฎิบัติการต่างๆ น่าจะออกอัพเดตออกมาเมื่อยกเลิกใบรับรองเหล่านี้ ดังนั้นควรรีบอัพเดตเพื่อความปลอดภัย
ที่มา - Computer World
Comments
น่าจะออกอัพเดตออกมาเมื่อยกเลิกใบรับรองเหล่านี้ <<< น่าจะเป็น เพื่อ หรือเปล่าอ่ะครับ
ผู้ใดครอบครอง CA ผู้นั้นครอบครองโลก
ca คืออะไรเหรอครับ ?
CA ย่อมาจาก Certificate Authority ครับ แปลแบบเข้าใจง่ายๆ ก็คือเป็นผู้ที่สามารถออกใบรับรองได้ครับ
Revoke ให้หมด แล้วกด accept ทีละอันแบบ SSH
lewcpe.com, @wasonliw
แล้วก็ accept cer ปลอมไปตั้งแต่เข้าเว็บวันแรก
วันถัดมาเข้าเว็บจริงก็โวยวาย เฮ้ย! cer มันเปลี่ยน! :D
555+ สมัยนี้แยกยากจนต้องหาทางตรวจ IP
มันไม่ง่ายเลยที่จะทำ GIF ให้มีขนาดน้อยกว่า 20kB
Cert SSL และ CA ของ Hotmail จะมีโอกาสโดนใหมละเนี่ย
เจ้านั้นคงยากนิดนึงครับ เป็นของ Verisign Class 3 ซะด้วย โหดใช่ย่อยครับ:)
โหดกว่า High Class อีกนะครับนั่น :D
จุติใหม่เลยสินะ xD
^
^
that's just my two cents.
ตอนแรกนึกว่าวิชาการ อ่าน reply บน ^ เงิบเลย
Blognone = 138.1 news/w เยอะมากๆ
Firefox
ลองลบ DigiNator แล้วลบไม่ได้แฮะ รออัพเดท
เราจะสังเกตได้ไงอ่ะครับ ว่าใช้ CA เจ้าไหนอยู่
Address Bar มีบอก?
ทำไมผู้ให้บริการ CA บางเจ้าทำงานชุ่ยแบบนี้ ?
ยังให้บริการอยู่ได้ยังไง.. ?
น่าจะเพราะมันถูกอ่ะ ก็เจ้าดังๆมันแพงกว่าสองสามเท่าอ่ะ
ซวย
น่าจะฟ้อง CA ห่วยๆ ให้ล้มละลายไปเลย
สำหรับคนที่อยากป้องกันตัวเองก่อนที่อัพเดทจะมา ให้เซฟ certificate จาก pastebin มาเก็บไว้ แล้ว
Firefox: ไปที่ Options > Advanced > Encryption > View Certificates > Import เสร็จแล้วเลือกอันที่เราพึ่ง Import เข้ามา (ขึ้นด้วย DigiNotar *.google.com) กด Edit Trust แล้วเลือก Do Not Trust
IE/Chrome: Control Panel > Internet Options > Content > Certificates > Untrusted Publishers > Import > เลือก