1726165310
2024-09-12 18:21:00
サイバーセキュリティ研究者が最近、インターネットの脆弱性を発見しました。この脆弱性により、人々の電子メールを追跡したり、サーバー上でコードを実行したり、さらには HTTPS 証明書を偽造したりすることが可能になりました。実際、この脆弱性によって研究者に多くの選択肢が与えられたため、「超能力」があると言われています。
この脆弱性は、期限切れのドメインが多数のサーバーから依然として ping されているという、非常に単純な性質のものです。問題のドメインは dotmobiregistry.net で、以前は .mobi の WHOIS サーバーをホストしていました。
WHOIS サーバーは、ドメイン名と IP アドレスの登録詳細に関する情報を提供します。これは WHOIS プロトコルの一部であり、インターネット上のドメイン名とネットワーク リソースの所有権と登録情報を保存するデータベースを照会するために使用されます。一方、.mobi は、モバイル デバイスからアクセスすることを目的とした Web サイト向けに特別に設計されたトップレベル ドメイン (TLD) です。2006 年に開始され、このドメインでホストされている Web サイトがモバイル ビューに最適化されるように設計されています。
WHOISサーバーの移行
ある時点で、そしていつ、なぜなのかは誰も知らないようですが、WHOIS サーバーは whois.dotmobiregistry.net から whois.nic.mobi に移動されました。セキュリティ会社 watchTowr の CEO 兼創設者である Benjamin Harris 氏は、これを発見すると、そのドメインを購入し、代替の .mobi WHOIS サーバーを設定するために使用しました。
その後数日間で、ハリスのドッペルゲンガーは数十万のシステムから数百万件の問い合わせを受けた。 ドメイン登録業者、政府、大学など。
これにより、たとえば、誰が TLS 証明書を取得するかを指定できるようになりました。
「.mobi ドメインの TLS/SSL 証明書を発行できるようになった今、理論上は、トラフィックの傍受からターゲット サーバーのなりすましまで、あらゆる恐ろしい行為が可能になります」とハリス氏は技術記事で述べています。「この時点で、あらゆる脅威モデルはゲームオーバーです。証明書を取得できることを「証明」していないと言う人もいるでしょうが、これはやりすぎだと思います。だから、どうでもいいことです。」
経由 アルス・テクニカ
TechRadar Pro のその他の記事
#ちょっとした調整で研究者は強力なウェブドメイン能力を手に入れそれがハッカーにとって非常に役立つことが判明した