いまだに残る日本ベリサイン偽装問題 Beyond Security とiDefense が検証 | ScanNetSecurity
2024.05.03(金)

いまだに残る日本ベリサイン偽装問題 Beyond Security とiDefense が検証

・概要
 SCAN 編集部では、3月15日に、日本ベリサインの「Secure Site シール」
に存在する偽装可能性について配信した。
 これは、日本ベリサイン社の「Secure Site シール」をクリックした際に、サイト認証情報を偽装表示できるものである。本来は、日本ベリサイン社

製品・サービス・業界動向 業界動向
・概要
 SCAN 編集部では、3月15日に、日本ベリサインの「Secure Site シール」
に存在する偽装可能性について配信した。
 これは、日本ベリサイン社の「Secure Site シール」をクリックした際に、サイト認証情報を偽装表示できるものである。本来は、日本ベリサイン社がシールを交付しているサイトのみが、認証情報を表示できるはずのものである。
 この問題を利用してシールの交付を受けていないサイトが交付を受けているような表示を行うことが可能である。

日本ベリサイン 偽装可能性の残る「Secure Site シール」利用者の啓蒙による自衛強化などによる複合的な対処(2002.3.14)
https://www.netsecurity.ne.jp/article/1/4367.html


・影響の範囲
 日本ベリサイン社の「Secure Site シール」サービスにこの問題が存在するため、日本国内(正確にはブラウザで日本語表示している利用者)のすべてのサイト利用者に対して偽装を行うことが可能である。
 利用者に対して、直接的な被害を与えることはないが、詐欺や悪質な商法をサイト上で行う際に、利用者の信用を得る効果的な方法として利用される危険がある。
 なお、イスラエル Beyond Security の検証によると、日本以外のベリサインには、偽装可能性は確認できなかったとのことである。

・対策
 利用者がシールの示す信頼あるいは安全性についての認識をあらためることである。シールそのものを信用せず、サイトに関する複合的な情報を収集すべきである(暗号化通信が行われているかなど)。


・経緯
 編集部が、この偽装問題について配信した後に、イスラエル Beyond Security の SecuriTeam が追加の検証を行い、その結果を6月28日に自社サイトに掲載、その後 BUGTRAQ に投稿した。 BUGTRAQ には、7月4日に掲載された。

SecuriTeam Falsifying a VeriSign Seal (Japan)
http://www.securiteam.com/securitynews/5IP0Q2A7FK.html
BUGTRAQ Falsifying a VeriSign Seal (Japan)
http://msgs.securepoint.com/cgi-bin/get/bugtraq0207/18.html

 その後、これらを情報源として米iDefense が偽装問題についてのレポートを配信した。
 上記2社によると、最低ひとつ以上の偽装サイトが日本国内に存在する可能性が高い。


・ベンダ側の対応状況
 日本ベリサイン社の「Secure Site シール」は、3ヶ月を経過した現在も偽装可能な状態となっている。

《ScanNetSecurity》

PageTop

アクセスランキング

  1. ランサムウェア被害の原因はスターティア社の UTM テストアカウント削除忘れ

    ランサムウェア被害の原因はスターティア社の UTM テストアカウント削除忘れ

  2. クラウド労務管理「WelcomeHR」の個人データ閲覧可能な状態に、契約終了後も個人情報保存

    クラウド労務管理「WelcomeHR」の個人データ閲覧可能な状態に、契約終了後も個人情報保存

  3. 信和へのランサムウェア攻撃で窃取された情報、ロックビット摘発を受けてリークサイトが閉鎖

    信和へのランサムウェア攻撃で窃取された情報、ロックビット摘発を受けてリークサイトが閉鎖

  4. 今日もどこかで情報漏えい 第23回「2024年3月の情報漏えい」なめるなという決意 ここまでやるという矜恃

    今日もどこかで情報漏えい 第23回「2024年3月の情報漏えい」なめるなという決意 ここまでやるという矜恃

  5. 「味市春香なごみオンラインショップ」に不正アクセス、16,407件のカード情報が漏えい

    「味市春香なごみオンラインショップ」に不正アクセス、16,407件のカード情報が漏えい

  6. SECON 2024 レポート:最先端のサイバーフィジカルシステムを体感

    SECON 2024 レポート:最先端のサイバーフィジカルシステムを体感

  7. 2023年「業務外利用・不正持出」前年 2 倍以上増加 ~ デジタルアーツ調査

    2023年「業務外利用・不正持出」前年 2 倍以上増加 ~ デジタルアーツ調査

  8. 「シャドーアクセスとは?」CSAJ が定義と課題をまとめた日本語翻訳資料公開

    「シャドーアクセスとは?」CSAJ が定義と課題をまとめた日本語翻訳資料公開

  9. 山田製作所にランサムウェア攻撃、「LockBit」が展開され複数のサーバのデータが暗号化

    山田製作所にランサムウェア攻撃、「LockBit」が展開され複数のサーバのデータが暗号化

  10. トレーニング 6 年ぶり復活 11/9 ~ 11/15「CODE BLUE 2024」開催

    トレーニング 6 年ぶり復活 11/9 ~ 11/15「CODE BLUE 2024」開催

ランキングをもっと見る