Computerbeveiliging - Hoe je bad guys buiten de deur houdt

Certificate Bing.com Image Search invalid

19-08-2014, 10:39 door Anoniem, 4 reacties
Startpage Image Search geeft sinds gisteren geen afbeeldingen meer weer bij Image Search.

Voor Image Search gebruikt startpage Bing.com

Bij het openen van diverse filepath-links van niet vertoonde images geeft de browser untrusted certificaat meldingen af voor de volgende domeinen :

Technical Details

ts1.mm.bing.com uses an invalid security certificate.

The certificate is only valid for the following names: *.bing.com , *.platform.bing.com , bing.com , ieonline.microsoft.com , *.windowssearch.com , cn.ieonline.microsoft.com , *.origin.bing.com , *.mm.bing.net , *.api.bing.com , ecn.dev.virtualearth.net , *.cn.bing.net , *.cn.bing.com , *.ssl.bing.com , *.appex.bing.com , *.platform.cn.bing.com

(Error code: ssl_error_bad_cert_domain)

De waarschuwing geldt ook voor deze domeinen :

ts2.mm.bing.com uses an invalid security certificate.
ts3.mm.bing.com uses an invalid security certificate.
ts4.mm.bing.com uses an invalid security certificate.


Wat kan, is de certificaten voor deze domeinen toestaan maar de dringende waarschuwing is er niet voor niets.

Foutje van Microsoft?
Weet iemand hoe dat zit?
Reacties (4)
19-08-2014, 12:01 door Anoniem
Ik kan je probleem niet reproduceren.
Geef eens een specifieke URL / zoekopdracht?


Wat me wel gelijk opvalt is de melding dat het certificaat geldig zou moeten zijn voor *.mm.bing.NET maar niet voor *.mm.bing.COM.
19-08-2014, 13:24 door Spiff has left the building
@ Topicstarter, Anoniem 10:39 uur,

Voor alle duidelijkheid, heb je het over https://startpage.com/?
Daarmee vind ik gewoon ook nog resultaten via image search, ik krijg geen meldingen zoals jij die beschrijft.
Ik vermoed dat we een andere browser gebruiken, of dat een van je browser add-ons tot dat resultaat leidt.

Welke browser en browserversie gebruik je, en met welk besturingssysteem en versie?
Heb je ook een andere browser geprobeerd? Heb je daarmee hetzelfde probleem?
Heb je geprobeerd of het probleem verdwijnt wanneer je (alle) add-ons uitschakelt?
19-08-2014, 13:52 door Erik van Straten - Bijgewerkt: 19-08-2014, 13:53
Lijkt mij een configuratiefout. Probleem bij mij reproduceert (bijv. met https://ts1.mm.bing.com/th?&id=HN.608047999342677964&w=300&h=300&c=0&pid=1.9&rs=0&p=0).

nslookup van zowel www.bing.com als ts1.mm.bing.com geven bij mij 204.79.197.200 (maar ook via https://isc.sans.edu/tools/dnscheck.html, altijd goed om even aan een DNS server ergens anders op de wereld te vragen). Een alias voor dat IP-adres is star-bing-com.a-0001.a-msedge.net.

nslookup van ts1.mm.bing.net geeft echter een Akamai adres. Het certificaat dat jij noemt is geldig voor ts1.mm.bing.net, maar als ik https://ts1.mm.bing.net/ open krijg ik ook een certificaatfoutmelding. Dat komt omdat Akamai mij een Akamai certificaat stuurt (niet het door jou genoemde certificaat). Ik heb dat bij Akamai meen ik wel eens eerder gezien, zo'n server is niet bedoeld om via https benaderd te worden.

Tot voor kort was het vermoedelijk zo dat plaatjes via http werden geserveerd. Geen enkele bekende webbrowser heeft problemen met mixed content indien de webpagina via https wordt aangeboden, en plaatjes via http (zie onderaan http://blog.ivanristic.com/2014/03/https-mixed-content-still-the-easiest-way-to-break-ssl.html), een slechte zaak wat mij betreft.

Via http://archive.today/ts1.mm.bing.net vond ik een plaatje dat gisteren geïndexeerd is, datzelfde plaatje is via alle drie de volgende http links op te vragen:
http://ts1.mm.bing.net/th?&id=HN.608047999342677964&w=300&h=300&c=0&pid=1.9&rs=0&p=0
http://ts1.mm.bing.com/th?&id=HN.608047999342677964&w=300&h=300&c=0&pid=1.9&rs=0&p=0 (doet automatisch een redirect naar de volgende URL)
http://www.bing.com/th?&id=HN.608047999342677964&w=300&h=300&c=0&pid=1.9&rs=0&p=0

Puur een gok: voorheen kwamen plaatjes kennelijk vanaf http://ts1.mm.bing.net/, nu moeten ze kennelijk vanaf http://ts1.mm.bing.com/ komen, maar "iets" in bing.com vertaalt *.bin.com (en *.*.bing.com) URLs onbedoeld in https URLs. Anders dan dat heb ik geen idee wat er aan de hand is, maar kwaadaardig lijkt het zeker niet.
19-08-2014, 15:58 door Anoniem
Ts hier,

Bedankt voor het meedenken!
'Oorzaak' gelocaliseerd, "Tor Browser 4.0-alpha-1-MacOS".
Het zit hem vast in dat ene woordje, "alpha".
Was glad vergeten dat het daaraan zou kunnen liggen, omdat deze versie loopt als een sneltrein.
De interne app structuur is gewijzigd en dat lijkt vruchten af te werpen, op dit na dan.
In de versie 3.6.4 doet Startpage het wel zonder problemen.

Bedankt voor het meedenken en de uitleg.

Groet T.s.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.