Mozilla Firefox/Thunderbird/SeaMonkey错误发布TURKTRUST证书漏洞

漏洞起因
设计错误
危险等级

影响系统
Mozilla Firefox 18.0之前版本
Mozilla Firefox ESR 10.0.12之前版本
Mozilla Firefox ESR 17.0.2之前版本
Mozilla Thunderbird 17.0.2之前版本
Mozilla Thunderbird ESR 10.0.12之前版本
Mozilla Thunderbird ESR 17.0.2之前版本
Mozilla SeaMonkey 2.15之前版本

不受影响系统

危害
远程攻击者可以利用漏洞进行网络钓鱼等攻击获得敏感信息。

攻击所需条件
攻击者必须构建恶意WEB页,诱使用户解析。

漏洞信息
Mozilla Firefox/SeaMonkey/Thunderbird是Mozilla所发布的WEB浏览器/新闻组客户端/邮件客户端。
Mozilla吊销了非法证书,这些证书由TURKTRUST公司签发,这些非法伪造的证书可用于伪造内容,执行网络钓鱼攻击或者执行中间人攻击。
TURKTRUST公司不正确创建两个附属CA((*.EGO.GOV.TR 和e-islem.kktcmerkezbankasi.org))作为末端实体证书(end-entity certs)而且没有CRL或OCSP扩展。之后*.EGO.GOV.TR附属CA有生成*.google.com的伪造数字认证证书,目前有发现正在针对多个Google web域名进行攻击。

测试方法

厂商解决方案
Mozilla Firefox 18.0、Mozilla Firefox ESR 10.0.12、Mozilla Firefox ESR 17.0.2、
Mozilla Thunderbird 17.0.2、Mozilla Thunderbird ESR 10.0.12、Mozilla Thunderbird ESR 17.0.2、Mozilla SeaMonkey 2.15已经修复此漏洞,建议用户下载使用:
http://www.mozilla.org

漏洞提供者
Google

评论关闭。