360 Security Lobster ถูกเปิดเผยว่าจะแพ็กใบรับรอง HTTPS wildcard private key ลงในไดเรกทอรีในเครื่อง

ข่าว Gate News เมื่อวันที่ 16 มีนาคม ผลิตภัณฑ์ด้านความปลอดภัย “安全龙虾” ที่ 360 เพิ่งเปิดตัวได้ถูกพบว่าได้บรรจุใบรับรองโดเมนแบบ wildcard ของ *.myclaw.360.cn และคีย์ส่วนตัวที่เกี่ยวข้องไว้ในโฟลเดอร์ติดตั้งบนเครื่องโดยตรง หน้าจอของ安全龙虾 ถูกสร้างขึ้นบนเบราว์เซอร์ 360 ที่ปรับแต่งเอง โดยเข้าถึงผ่าน https://myclaw.360.cn:19798/ที่อยู่ในเครื่อง เพื่อให้สามารถเชื่อมต่อ HTTPS แบบ local ได้ วิศวกรได้ใส่ใบรับรอง wildcard และคีย์ส่วนตัวเข้าไปในไคลเอนต์ด้วย ใบรับรอง wildcard นี้ครอบคลุมทุกซับโดเมนของ myclaw.360.cn หากคีย์ส่วนตัวรั่วไหล บุคคลที่สามสามารถปลอมแปลงการเชื่อมต่อ HTTPS ของโดเมนนี้ได้ ซึ่งใบรับรองยังไม่ได้ถูกเพิกถอนในขณะนี้ ทีมงาน 360 SRC ตอบว่าเป็นปัญหาที่ทราบกันภายในและกำลังดำเนินการแก้ไข

ดูต้นฉบับ
news.article.disclaimer
แสดงความคิดเห็น
0/400
ไม่มีความคิดเห็น