Abo
  • Services:
Anzeige
Comodos OCR-Algorithmus hatte einen fatalen Fehler.
Comodos OCR-Algorithmus hatte einen fatalen Fehler. (Bild: Comodo)

Comodo: Falsche Zertifikate wegen OCR-Fehler ausgegeben

Comodos OCR-Algorithmus hatte einen fatalen Fehler.
Comodos OCR-Algorithmus hatte einen fatalen Fehler. (Bild: Comodo)

Wieder ein Zertifikatsfehler, dieses Mal bei Comodo: Weil das Unternehmen nur die Inhaber der Domain im Whois prüft und einen falschen Texterkennungsalgorithmus nutzt, konnten sich Forscher ein gültiges Zertifikat für die Domain eines Mobilfunkproviders erstellen lassen.

Die Certificate Authority Comodo hat durch eine schwerwiegende Sicherheitslücke Angreifern ermöglicht, Zertifikate für Domains auszustellen, über die sie keine Kontrolle haben, wie Heise unter Berufung auf die Sicherheitsforscher Florian Heinz und Martin Kluge berichtet. Schuld ist ein fehlerhafter Algorithmus zur Erkennung von Schrift in Bilddateien (OCR).

Anzeige

Um zu überprüfen, ob der Antragsteller die angefragte Domain wirklich kontrolliert, setzt Comodo auf eine Überprüfung der Whois-Einträge. Andere CAs wie Let's Encrypt überprüfen bei einfachen DV-Zertifikaten anhand eines Clients oder einer auf dem Server abgelegten Datei, ob der Antragsteller die Domain wirklich kontrolliert. Comodo schickt nach Überprüfung des Whois eine E-Mail mit einem Bestätigungscode an die hinterlegte E-Mail-Adresse.

Im Falle von Comodos Mechanismus besteht das Problem, dass nicht alle Whois-Informationen vollständig und maschinenlesbar im Netz stehen. In Deutschland ist dies kein Problem, dort werden die entsprechenden Informationen inklusive Kontakt-E-Mail komplett angezeigt. Im Falle von Belgien und bei der Top-Level-Domain .eu jedoch werden die Informationen über die Whois-API (auf Port 43) zum Schutz vor Spammern lediglich als Bitmap-Bild ausgeliefert.

OCR kann nicht richtig lesen

Der von Comodo eingesetzte Algorithmus zur Texterkennung hat jedoch ein Problem, er verhielt sich in den vergangenen Monaten reproduzierbar falsch. So konnte der Algorithmus die Ziffer 1 nicht von einem kleinen L ("l") unterscheiden, außerdem verwechselte er die Ziffer 0 und ein kleines O ("o"). Der Algorithmus nutzte auch den Kontext, um festzustellen, welche Variante Anwendung finden sollte. Heise schreibt: "Folgte auf eine Null ein Buchstabe, wurde daraus das kleine O. Dadurch wurde etwa aus "@level3.com" die Variante "@leve13.com" und aus "@c0re.sk" wurde "@core.sk"."

Heinz und Kluge nutzten diese Schwäche, um sich ein gültiges Zertifikat für die Webseite a1-telekom.eu des österreichischen Telekommunikationsproviders A1 Telekom erstellen zu lassen. Als Kontaktadresse ist bei dem Whois-Provider domain.billing@a1telekom.at hinterlegt. Dies wird von dem fehlerhaften Algorithmus jedoch als domain.billing@altelekom.at gelesen. Heinz und Kluge registrierten also die Domain altelekom.eu, konnten die Bestätigungsmail empfangen und so ein gültiges Zertifikat erstellen.

Comodo hatte den Algorithmus nach eigenen Angaben seit Mitte Juli dieses Jahres im Einsatz, Ende September wurde er nach den Hinweisen der Forscher deaktiviert. Zu ähnlichen Zwischenfällen soll es bislang nicht gekommen sein, das fälschlicherweise erstellte Zertifikat wurde widerrufen.

Im Sommer dieses Jahres gab es bereits ein Sicherheitsproblem bei dem Anbieter - damals konnten die Bestätiguns-E-Mails per HTML-Injection manipuliert werden. Comodo macht außerdem Schlagzeilen, weil das Unternehmen Markenrechte an dem Namen "Let's Encrypt" geltend machen wollte, hat den Antrag aber inzwischen widerrufen.


eye home zur Startseite
My1 20. Okt 2016

nur dass wenn das bild maschinell mit ner halbwegs lesbaren schriftart erstellt wurde...



Anzeige

Stellenmarkt
  1. Isar Kliniken GmbH, München
  2. Deutsche Telekom AG, Bonn
  3. Bank-Verlag GmbH, Köln
  4. OSRAM GmbH, Augsburg


Anzeige
Hardware-Angebote
  1. ab 649,90€

Folgen Sie uns
       


  1. Bildbearbeitung

    Google-Algorithmus entfernt Wasserzeichen auf Fotos

  2. Ladestationen

    Regierung lehnt Zwangsverkabelung von Tiefgaragen ab

  3. Raspberry Pi

    Raspbian auf Stretch upgedated

  4. Trotz Förderung

    Breitbandausbau kommt nur schleppend voran

  5. Nvidia

    Keine Volta-basierten Geforces in 2017

  6. Grafikkarte

    Sonnets eGFX Breakaway Box kostet 330 Euro

  7. E-Commerce

    Kartellamt will Online-Shops des Einzelhandels schützen

  8. id Software

    Quake Champions startet in den Early Access

  9. Betrug

    Verbraucherzentrale warnt vor gefälschten Youporn-Mahnungen

  10. Lenovo

    Smartphone- und Servergeschäft sorgen für Verlust



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
Mitmachprojekt: HTTPS vermiest uns den Wetterbericht
Mitmachprojekt
HTTPS vermiest uns den Wetterbericht

Breitbandausbau auf Helgoland: Deutschlands Hochseefelsen bekommt nur Vectoring
Breitbandausbau auf Helgoland
Deutschlands Hochseefelsen bekommt nur Vectoring
  1. Provider Dreamhost will keine Daten von Trump-Gegnern herausgeben
  2. Home Sharing Airbnb wehrt sich gegen Vorwürfe zu Großanbietern
  3. Illegale Waffen Migrantenschreck gibt es wieder - jetzt als Betrug

Google Home auf Deutsch im Test: "Tut mir leid, ich verstehe das nicht"
Google Home auf Deutsch im Test
"Tut mir leid, ich verstehe das nicht"
  1. Kompatibilität mit Sprachassistenten Trådfri-Update kommt erst im Herbst
  2. Smarte Lampen Ikeas Trådfri wird kompatibel mit Echo, Home und Homekit
  3. Lautsprecher-Assistent Google Home ab 8. August 2017 in Deutschland erhältlich

  1. Re: Standard-Nutzername lautet pi

    Teebecher | 02:04

  2. Re: Technische Details

    Gandalf2210 | 01:24

  3. Re: Bei einer Neuinstallation...

    Teebecher | 01:22

  4. Re: Kleine Onlineshops: Zu teuer, schlechter...

    User_x | 00:52

  5. Re: Das ist nicht die Aufgabe des Staates

    Niaxa | 00:49


  1. 14:38

  2. 12:42

  3. 11:59

  4. 11:21

  5. 17:56

  6. 16:20

  7. 15:30

  8. 15:07


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel