Mozilla overweegt maatregelen tegen de Chinese certificaatautoriteit WoSign wegens verschillende incidenten met ssl-certificaten die niet aan de opensource-ontwikkelaar zijn gemeld. Het eerste incident betreft het systeem van WoSign voor het uitgeven van gratis ssl-certificaten.
Een onderzoeker slaagde erin om via dit systeem een certificaat voor een andere partij aan te vragen door een hoog poortnummer voor de validatie van het domein te gebruiken. WoSign had dit hoge poortnummer volgens Mozilla niet moeten gebruiken. Het probleem speelde in april 2015 en werd aan Google gemeld, maar niet aan Mozilla, terwijl de Chinese certificaatautoriteit dit wel had moeten doen. Mozilla kwam er pas kortgeleden achter dat het incident zich had voorgedaan. Ook werd het incident niet in een audit van het bedrijf vermeld over het toepassen van de regels voor certificaatautoriteiten.
Vorig jaar juni werd er weer een probleem met de gratis ssl-dienst ontdekt. Dit keer slaagde een gebruiker erin om een ssl-certificaat voor een hoofddomein aan te vragen door de controle over een subdomein te bewijzen. Het probleem werd per ongeluk gevonden toen de aanvrager voor het subdomein med.ucf.edu een ssl-certificaat aanvroeg maar ook per ongeluk voor www.ucf.edu en zijn aanvraag door WoSign werd goedgekeurd. Het certificaat werd echter niet ingetrokken. Ook werd het incident niet door WoSign aan Mozilla gemeld en verscheen wederom niet in een audit van het bedrijf.
In juli van dit jaar deed zich opnieuw een incident voor waar WoSign bij betrokken was. Code van het bedrijf zou ssl-certificaten opzettelijk van een andere datum voorzien zodat ze toch het uit te faseren sha-1-algoritme konden gebruiken. WoSign ontkent dit, maar de code van het bedrijf werd wel door StartCom voor het uitgeven van certificaten gebruikt. Hoe het kan dat StartCom code van WoSign gebruikt die het bedrijf zelf zegt te hebben uitgefaseerd is onduidelijk. Net als bij de andere incidenten werd ook dit incident niet aan Mozilla gemeld. Vanwege deze situatie zegt Mozilla nu actie tegen deze Chinese certificaatautoriteit te overwegen en vraagt daarbij via een mailinglist om input. Mozilla zou bijvoorbeeld WoSign uit Firefox kunnen verwijderen. Dat zou echter gevolgen hebben voor Firefoxgebruikers die websites met ssl-certificaten van WoSign willen bezoeken.
Deze posting is gelocked. Reageren is niet meer mogelijk.