English   
  中国数字证书产品第一品牌,市场占有率高达70%!  
  荣获“2009 年度值得首席安全官信赖的品牌奖”  
可信网商认证服务与产品
可信供应商认证证书
可信企业认证证书
可信供应商数据库
可信网站认证服务与产品
全球可信网站认证标识
全球可信网站认证证书
  SGC超真SSL
  SGC超真SSL-EV
  超真SSL-EV
可信软件开发商认证产品
微软代码签名证书
火狐插件签名证书
Java等代码签名证书
强身份认证产品
超管CA-企业版
OTP 动态令牌
各类产品分网站
互联网安全基础设施产品
可信数字身份认证服务
EV SSL证书
客户端证书

VeriSign SSL 证书颁发系统有安全漏洞,殃及国内许多网银系统安全
(发布时间:2010-6-23)

6月24日更新: VeriSign已经更新了系统,去掉了吊销证书(Revoke)菜单!这说明VeriSign已经承认其系统有安全问题。

     据美国 IDG 集团的网络世界报网站 NetworkWorld.com 昨晚报道: http://www.networkworld.com/community/node/62772 ( VeriSign SSL Hackable - Comodo Exposes, VeriSign Denies) ,由 Comodo 通过独立的第三方通知 VeriSign : VeriSign SSL 证书颁发系统有严重的安全隐患,黑客有可能随时利用其安全漏洞吊销由 VeriSign 颁发的 SSL 证书,而 VeriSign 否认有此问题。此安全漏洞问题当然也会殃及国内所有使用 VeriSign SSL 证书的银行的网银系统安全。

     大家看看此问题的是何等严重吧!在 Google 搜索“ jur_hash ”或“ site:certmanager.verisign.com jur_hash ”就能搜索到许多大公司在 VeriSign 证书颁发系统中的链接,如美国银行: https://certmanager.verisign.com/mcelp/enroll/index?application_locale=en_US&jur_hash=ab3ded030d84c0c32620acd1408e4f99 ,就可以非常容易地吊销美国银行的所有 SSL 证书,当然一定也非常容易地找到国内银行的 jur_hash 后就可以吊销证书了!

     也可以在此网站: https://pki.pinkroccade.com/premiumssl/services/globalserver/search.htm (使用VeriSign API接口)输入 SSL 证书绑定的域名或公司名称就可以查到 SSL 证书或代码签名证书信息,就可以凭一个简单的密码吊销各种证书。

     建议大家点击 这里 下载详细的漏洞报告。

     不久前,我公司就已经在《计算机世界》发表了有关 VeriSign SSL 证书有 1024 位根证书不安全的隐患问题: http://www2.ccw.com.cn/weekly/product/htm2010/20100322_653229.shtml ,现在又爆出如此严重的安全漏洞!所以我们呼吁国内所有部署了 VeriSign SSL 证书的银行、证券、各种支付系统 ( 如支付宝 ) 、电子商务网站 ( 如阿里巴巴 ) 等重要系统的公司赶紧采取行动弥补吧!而唯一可靠的解决方式是 替换不安全的 1024 位根证书的 VeriSign SSL 证书为 WoSign 品牌 2048 位 SSL 证书!

     请同时参考: http://www.wosign.com/News/WoSign_2048_RSA_ready.htm
                  http://www.wosign.com/advisories/VeriSign_unsecre_1024RSA_root.htm
                  http://www.wosign.com/advisories/Symantec_Acquires_VeriSign.htm

 

 
© 2002-2010 深圳市沃通电子商务服务有限公司 All Rights Reserved
中国深圳市高新技术产业园南区方大大厦 18 楼 邮编 :518057
网站使用条款       隐私声明       中国增值电信业务经营许可证编号:粤B2-20040618
WoSign®、WoTrust®、I'm Verified®、Supplier ID® 、沃通® 为 深圳市沃通电子商务服务有限公司 注册商标