CEO of Trustico emails 23,000 HTTPS private keys, triggering panicked mass-revocation

CEO of Trustico emails 23,000 HTTPS private keys, triggering panicked mass-revocation

Boing Boing
Webseite des SSL-Resellers Trustico war für Root-Attacke anfällig

Angreifer hätte den Webserver der Webseite von Trustico und SSLDirect kapern können. Mittlerweile ist die Seite wohl abgesichert. Trustico sorgte erst jüngst für Schlagzeilen.

Angreifer hätte den Webserver der Webseite von Trustico und SSLDirect kapern können. Mittlerweile ist die Seite wohl abgesichert. Trustico sorgte erst jüngst für Schlagzeilen. https://www.heise.de/security/meldung/Webseite-des-SSL-Resellers-Trustico-war-fuer-Root-Attacke-anfaellig-3985149.html #CodeInjection #Root #Trustico #Webseite
Webseite des SSL-Resellers Trustico war für Root-Attacke anfällig

Angreifer hätte den Webserver der Webseite von Trustico und SSLDirect kapern können. Mittlerweile ist die Seite wohl abgesichert. Trustico sorgte erst jüngst für Schlagzeilen.

La réponse de #trustico est ... flippante... Ils n'ont pas l'air de comprendre en quoi c'est un problème qu'ils stockent les clées privées...

https://www.trustico.com/news/2018/symantec-revocation/certificate-replacement.php

Symantec Revocation By Trustico

Today many of our customers experienced lengthy delays when attempting to contact us via phone, e-mail and live chat. The reason for the delays were due to an unexpected e-mail that DigiCert sent to our customers containing some inaccurate information.

Quand un revendeur de certificats garde les clés privées, il y a déjà un problème. Mais quand il envoie des milliers de clés privées par mails, alors là...

https://www.bleepingcomputer.com/news/security/trustico-states-they-stored-private-keys-for-customers-ssl-certificates/

#trustico #security

Trustico States They Stored Private Keys for Customers' SSL Certificates

Trustico, a reseller of SSL certificates, has admitted to storing the private keys of some of the SSL certificates it issued to its customers over the past years.

@jomo You cannot solve the issue of PKI. The system itself, considering certificate transparency and stuff is already quite well for TLS. #Trustico's issue could be prevented by stopping (preventing) users from generating keys in websites. That has not much to do with PKI.

Currently there do not exists alternatives, which scale as well as the current PKI.
Zertifikate: Trustico verwundbar für Root-Code-Injection - Golem.de

Der Zertifikatsverkäufer Trusticon hat ein paar noch gravierendere Sicherheitsprobleme. Auf der Webseite fand sich eine triviale Script-Injection, mit der man Code mit

love to schadenfreude at #trustico type #infosec stuff

but

it's kinda messed up that your choices for so many things online are either incompetent fringe vendors or one of the big US companies

that whole #Trustico disaster got worse.

so their website had trivial RCE.
As root.

An hour after that was realised, it went down. Evidently someone ran `rm -rf /*` (or something similar).

h i l a r i t y

#infosec