Проблема затрагивает не только тех, кто приобрел сертификаты у посредников, но также тех, кто купил их у Symantec.
Согласно публикации Бирна в Facebook, уязвимость в Symantec API, используемом торговыми посредниками компании, предоставляет несанкционированный доступ к данным чужих сертификатов. «Достаточно лишь кликнуть на присланную в письме ссылку, и вы можете получить, отозвать или заново выпустить сертификат», - пояснил исследователь.
По словам Бирна, технически подкованный пользователь быстро догадается, что, просто изменив в ссылке один параметр, он может получить доступ к данным чужих сертификатов и выполнять действия в чужих учетных записях. Сервер API не осуществляет аутентификацию пользователей, получающих доступ к данным сертификатов, поэтому злоумышленники могут автоматизировать атаку и массово получать сертификаты клиентов Symantec.
С помощью похищенных сертификатов хакеры могут осуществлять атаку «человек посередине», перехватывать трафик интернет-магазинов, отправлять поддельные вредоносные обновления с серверов и т.д.
Как пояснил Бирн, проблема затрагивает не только тех, кто приобрел сертификаты у посредников, но также тех, кто купил их непосредственно у Symantec. Однако в этом случае уязвим не API, а другая часть клиентского интерфейса Symantec.
Согласно официальному заявлению компании, ее инженерам не удалось воспроизвести описанную Бирном проблему. Каких-либо сообщений об эксплуатации уязвимости производитель также не получал.
Сбалансированная диета для серого вещества