Специалисты Rapid7 в пух и прах разгромили безопасность немецкого продукта для менеджмента виртуальных серверов.
Количество затронутых активных сертификатов может достигать миллионов.
Наиболее вероятной причиной проблемы является истечение срока действия SSL-сертификата.
Предприятия, не выполняющие проверку SSL-сертификатов, подвергают себя большому риску атак.
Изменение не распространяется на старые сертификаты, выданные до 1 сентября 2020 года.
Исследователи проанализировали 379 случаев ошибочно выданных SSL-сертификатов из более чем 1300 инцидентов.
Сокращение жизненного цикла сертификатов увеличит затраты компаний и доставит дополнительные хлопоты.
Инженеры в тестовом режиме запустили функцию импорта корневых сертификатов Windows в Firefox.
Источником проблемы является то, как многие разработчики плагинов и PHP-библиотек конфигурируют свой код, в частности, некоторые опции cURL.
С выходом Chrome 70 браузер перестанет доверять цифровым сертификатам Symantec, однако многие сайты не готовы к этому.
Новый метод позволяет похищать учетные данные и распространять вредоносное ПО с помощью одного лишь ноутбука.
Для сохранения анонимности администраторы должны настроить серверы на прослушивание только localhost (127.0.0.1).
В ответ на предупреждение ИБ-эксперта «Сбербанк» предложил для входа в «Сбербанк Онлайн» использовать не Google, а гиперссылки на официальном сайте финансовой организации.
Если после окончания срока регистрации домена SSL-сертификат остается действительным, предыдущий владелец может атаковать домен.
Теперь в сети нельзя добавлять новые подразделения компаний и выпускать новые сертификаты для устройств.
Пользователи не смогут предоставить юридически заверенный документ о владении доменным именем для получения сертификата SSL/TLS.
Эксперты в области кибербезопасности обвинили Trustico в логировании копий закрытых ключей SSL-сертификатов.
С помощью EV SSL-сертификатов мошенники могут создавать сайты, вызывающие у жертв полное доверие.
В течение нескольких лет ключи SSL-сертификата сайта dji.com находились в открытом репозитории на GitHub.
В связи со случаями ошибочной выдачи TLS-сертификатов Symantec должна в течение года заменить все свои цифровые сертификаты.