Abo
  • Services:

Comodo: Falsche Zertifikate wegen OCR-Fehler ausgegeben

Wieder ein Zertifikatsfehler, dieses Mal bei Comodo: Weil das Unternehmen nur die Inhaber der Domain im Whois prüft und einen falschen Texterkennungsalgorithmus nutzt, konnten sich Forscher ein gültiges Zertifikat für die Domain eines Mobilfunkproviders erstellen lassen.

Artikel veröffentlicht am ,
Comodos OCR-Algorithmus hatte einen fatalen Fehler.
Comodos OCR-Algorithmus hatte einen fatalen Fehler. (Bild: Comodo)

Die Certificate Authority Comodo hat durch eine schwerwiegende Sicherheitslücke Angreifern ermöglicht, Zertifikate für Domains auszustellen, über die sie keine Kontrolle haben, wie Heise unter Berufung auf die Sicherheitsforscher Florian Heinz und Martin Kluge berichtet. Schuld ist ein fehlerhafter Algorithmus zur Erkennung von Schrift in Bilddateien (OCR).

Stellenmarkt
  1. Technische Universität Darmstadt, Darmstadt
  2. MVV Trading GmbH, Mannheim

Um zu überprüfen, ob der Antragsteller die angefragte Domain wirklich kontrolliert, setzt Comodo auf eine Überprüfung der Whois-Einträge. Andere CAs wie Let's Encrypt überprüfen bei einfachen DV-Zertifikaten anhand eines Clients oder einer auf dem Server abgelegten Datei, ob der Antragsteller die Domain wirklich kontrolliert. Comodo schickt nach Überprüfung des Whois eine E-Mail mit einem Bestätigungscode an die hinterlegte E-Mail-Adresse.

Im Falle von Comodos Mechanismus besteht das Problem, dass nicht alle Whois-Informationen vollständig und maschinenlesbar im Netz stehen. In Deutschland ist dies kein Problem, dort werden die entsprechenden Informationen inklusive Kontakt-E-Mail komplett angezeigt. Im Falle von Belgien und bei der Top-Level-Domain .eu jedoch werden die Informationen über die Whois-API (auf Port 43) zum Schutz vor Spammern lediglich als Bitmap-Bild ausgeliefert.

OCR kann nicht richtig lesen

Der von Comodo eingesetzte Algorithmus zur Texterkennung hat jedoch ein Problem, er verhielt sich in den vergangenen Monaten reproduzierbar falsch. So konnte der Algorithmus die Ziffer 1 nicht von einem kleinen L ("l") unterscheiden, außerdem verwechselte er die Ziffer 0 und ein kleines O ("o"). Der Algorithmus nutzte auch den Kontext, um festzustellen, welche Variante Anwendung finden sollte. Heise schreibt: "Folgte auf eine Null ein Buchstabe, wurde daraus das kleine O. Dadurch wurde etwa aus "@level3.com" die Variante "@leve13.com" und aus "@c0re.sk" wurde "@core.sk"."

Heinz und Kluge nutzten diese Schwäche, um sich ein gültiges Zertifikat für die Webseite a1-telekom.eu des österreichischen Telekommunikationsproviders A1 Telekom erstellen zu lassen. Als Kontaktadresse ist bei dem Whois-Provider domain.billing@a1telekom.at hinterlegt. Dies wird von dem fehlerhaften Algorithmus jedoch als domain.billing@altelekom.at gelesen. Heinz und Kluge registrierten also die Domain altelekom.eu, konnten die Bestätigungsmail empfangen und so ein gültiges Zertifikat erstellen.

Comodo hatte den Algorithmus nach eigenen Angaben seit Mitte Juli dieses Jahres im Einsatz, Ende September wurde er nach den Hinweisen der Forscher deaktiviert. Zu ähnlichen Zwischenfällen soll es bislang nicht gekommen sein, das fälschlicherweise erstellte Zertifikat wurde widerrufen.

Im Sommer dieses Jahres gab es bereits ein Sicherheitsproblem bei dem Anbieter - damals konnten die Bestätiguns-E-Mails per HTML-Injection manipuliert werden. Comodo macht außerdem Schlagzeilen, weil das Unternehmen Markenrechte an dem Namen "Let's Encrypt" geltend machen wollte, hat den Antrag aber inzwischen widerrufen.



Anzeige
Blu-ray-Angebote
  1. (u. a. 3 Blu-rays für 15€, 2 Neuheiten für 15€)
  2. 5€ inkl. FSK-18-Versand
  3. 5€ inkl. FSK-18-Versand

My1 20. Okt 2016

nur dass wenn das bild maschinell mit ner halbwegs lesbaren schriftart erstellt wurde...


Folgen Sie uns
       


Cocktailmixer Hector 9000 ausprobiert

Wie funktioniert ein Cocktail-Mixer aus dem 3D-Drucker? Wir haben uns den Hector 9000 des Chaostreffs Recklinghausen mal vorführen lassen und ein bisschen nachgebaut.

Cocktailmixer Hector 9000 ausprobiert Video aufrufen
Raumfahrt: Aus Marzahn mit der Esa zum Mond
Raumfahrt
Aus Marzahn mit der Esa zum Mond

Die Esa versucht sich an einem neuen Ansatz: der Kooperation mit privaten Unternehmen in der Raumforschung. Die PT Scientists aus Berlin-Marzahn sollen dafür bis 2025 einen Mondlander liefern.
Von Frank Wunderlich-Pfeiffer

  1. Raumfahrt Die Nasa will schnell eine neue Mondlandefähre
  2. Chang'e 4 Chinesische Sonde landet auf der Rückseite des Mondes
  3. Raumfahrt 2019 - Die Rückkehr des Mondfiebers?

Emotionen erkennen: Ein Lächeln macht noch keinen Frohsinn
Emotionen erkennen
Ein Lächeln macht noch keinen Frohsinn

Wer lächelt, ist froh - zumindest in der Interpretation eines Computers. Die gängigen Systeme zur Emotionserkennung interpretieren den Gesichtsausdruck als internes Gefühl. Die interne Gefühlswelt ist jedoch sehr viel komplexer. Ein Projekt des DFKI entwickelt ein System, das Gefühle besser erkennen soll.
Ein Bericht von Werner Pluta

  1. Ökostrom Wie Norddeutschland die Energiewende vormacht
  2. Magnetfeld Wenn der Nordpol wandern geht
  3. Computational Periscopy Forscher sehen mit einfacher Digitalkamera um die Ecke

Marsrover Opportunity: Mission erfolgreich abgeschlossen
Marsrover Opportunity
Mission erfolgreich abgeschlossen

15 Jahre nach der Landung auf dem Mars erklärt die Nasa das Ende der Mission des Marsrovers Opportunity. Ein Rückblick auf das Ende der Mission und die Messinstrumente, denen wir viele neue Erkenntnisse über den Mars zu verdanken haben.
Von Frank Wunderlich-Pfeiffer

  1. Mars Insight Nasa hofft auf Langeweile auf dem Mars
  2. Astronomie Flüssiges Wasser auf dem Mars war Messfehler
  3. Mars Die Nasa gibt den Rover nicht auf

    •  /