
Fix per CVE-2011-0228 su idevices/firmware più vecchi
v1.2 : blacklist DigiNotar
v1.1 : corretto il bug dei falsi positivi ripetuti dei certificati foglia
v1.0 : release iniziale
https://github.com/jan0/isslfix/downloads
83aa7a01f4377d3e5ec2e1af9c99602a isslfix_1.2.deb pacchetto cydia 1.2
daa5c6efae5b36690153e715712e265e isslfix_1.1.deb pacchetto 1.1 su cydia (uguale alla fix1)
51560b2e1cc888f708c8c84c62be75a5 isslfix-fix1.deb pacchetto di test per la correzione dei falsi positivi ripetuti dei certificati foglia
eee21f50d677a1edd6b8700f045e60f7 isslfix_1.0.deb pacchetto cydia 1.0 effettivo in cydia
df580a7179b24ca1dfdd637cbcdf8062 isslfix.deb versione 1.0 inviata a cydia
f22887c41bc9c663f6a181c2e8e9fd03 isslfix-test3.deb versione di test, senza la blacklist Comodo
Avviso: esegui un backup del dispositivo prima dell'installazione nel caso qualcosa vada storto ...
dpkg -i isslfix.deb
launchctl unload /System/Library/LaunchDaemons/com.apple.securityd.plist
launchctl load /System/Library/LaunchDaemons/com.apple.securityd.plist
Visita https://issl.recurity.com per verificare se funziona.
Se hai già visitato questa pagina senza applicare il fix, ricarica la pagina o svuota la cache di Safari.
Dovresti vedere il popup "Cannot Verify Server Identity" e questo messaggio in syslog:
<Warning>: iSSLFix: Certificate <1BDC0A9E-7FC6-4BA4-A9E5-41F206B82D81> in chain starting at <issl.recurity.com> has isCA=0 => possible MITM attempt, making validation fail
Poiché securityd viene riavviato, i processi e i daemon esistenti perderanno la loro "connessione" ad esso e la maggior parte delle chiamate al framework Security (Keychain, validazione dei certificati, ecc.) falliranno: iTunes non sarà in grado di connettersi al dispositivo, le app non potranno accedere al portachiavi, ecc. Questi problemi dovrebbero scomparire dopo un riavvio del dispositivo.
Se securityd è andato in crash (controlla /Library/Logs/CrashReporter/), rimuovi il pacchetto (dpkg -r isslfix) prima di riavviare.
Per i dispositivi con firmware più vecchi, viene replicata la blacklist aggiunta in iOS 4.3.2 (vedi blacklist.c e comodo.h).
Le chiavi pubbliche dei seguenti certificati sono nella blacklist in v1.2
DigiNotar Root CA (88 68 bf e0 8e 35 c4 3b 38 6b 62 f7 28 3b 84 81 c8 0c d7 4d)
DigiNotar Cyber CA (ab f9 68 df cf 4a 37 d7 7b 45 8c 5f 72 de 40 44 c3 65 bb c2)
DigiNotar Services 1024 CA (fe dc 94 49 0c 6f ef 5c 7f c6 f1 12 99 4f 16 49 ad fb 82 65)
DigiNotar PKIoverheid CA Organisatie - G2 (bc 5d 94 3b d9 ab 7b 03 25 73 61 c2 db 2d ee fc ab 8f 65 a1)
DigiNotar Root CA G2 (29 0d db 3f 07 52 e5 0b d4 21 68 2e 24 4a de 5b 5a 96 f2 21)
http://support.apple.com/kb/HT4824
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2011-0228
https://github.com/hubert3/iSniff
http://support.apple.com/kb/HT4606
http://www.comodo.com/Comodo-Fraud-Incident-2011-03-23.html
https://bugzilla.mozilla.org/show_bug.cgi?id=643056
http://hg.mozilla.org/mozilla-central/rev/f6215eef2276
http://codereview.chromium.org/7791032/
https://bugzilla.mozilla.org/show_bug.cgi?id=682927
http://blog.mozilla.com/security/2011/09/02/diginotar-removal-follow-up/