Az iOS 4.3.5-ös illetve 4.2.10-es verzóiban egy olyan X.509 tanúsítványok kezelésével kapcsolatos problémát javítottak, melynek első változatát kilenc éve az Internet Explorerrel kapcsolatban fedezte fel Moxie Marlinspike. A probléma oka, hogy az operációs rendszer tanúsítványkezelő API-ja nem ellenőrzi a tanúsítványlánc köztes tagjainak ún. Basic Constraintjeit, melyek jelzik, hogy az adott tanúsítvány tulajdonosa rendelkezik-e CA jogkörrel. Ennek következtében ha az attacker.com domain tanúsítványát az iOS számára elismert szervezet, pl. a VeriSign hitelesítette, a domain tulajdonosa kiállíthat tetszőleges domainre, pl. a paypal.com-ra érvényes tanúsítványokat, melyeket a frissítetlen iOS-es eszközök úgy fognak elfogadni, mintha azokat a VeriSign hitelesítette volna.
Újjászületett X.509 ellenőrzési probléma iOS-en
2011.07.28. 12:07 | buherator | 2 komment
Címkék: ssl patch ios x.509
Kommentek:
A hozzászólások a vonatkozó jogszabályok értelmében felhasználói tartalomnak minősülnek, értük a szolgáltatás technikai üzemeltetője semmilyen felelősséget nem vállal, azokat nem ellenőrzi. Kifogás esetén forduljon a blog szerkesztőjéhez. Részletek a Felhasználási feltételekben és az adatvédelmi tájékoztatóban.
Aron bacsi 2011.07.28. 18:56:19
synapse · http://www.synsecblog.com 2011.07.29. 09:54:05