首页 > 安全新闻 > CNNIC 我不信任你!

CNNIC 我不信任你!

发生了什么事

(如果你按照下面的方法做,可能会导致一些网站无法访问如:魔兽世界战网(已知)等等. 请慎重…..)

【本人现在用此方法做了,淘宝,工商银行,支付宝,GMAIL,163,财付通均能正常访问,如果有问题欢迎留言10-6-4】

最近,CNNIC(中国互联网络信息中心),偷偷地获得了 CA 权限!在所有中文用户被隐瞒的情况下!

意味着什么

意味着 CNNIC 可以随意造一个假的证书给任何网站,替换网站真正的证书,从而盗取我们的任何资料!

这就是传说中的 SSL MITM 攻击。以前这个攻击不重要是因为攻击的证书是假的,浏览器会告诉我们真相;现在,因为 CNNIC 有了 CA 权限,浏览器对它的证书完全信任,不会给我们任何警告,即使是造假的证书!

你信任 CNNIC (中国互联网络信息中心) 吗?你相信它有了权限,会安守本分,不会偷偷地干坏事吗?
我对此有3个疑问:

1. 某 party 对 GMail 兴趣浓厚,GFW 苦练 SSL 内功多年,无大进展。如今有了 CA,若 GFW 令下,CNNIC 敢不从否?
2. CNNIC 当年利用所谓官方头衔,制流氓软件祸害网民。如今有了 CA,如何相信它不会故伎重演?
3. 为了得到指定网站的合法证书,其它流氓公司抛出钱权交易,面对诱惑,CNNIC 是否有足够的职业操守?

影响范围

基本上所有浏览器的所有用户均受影响!

测试

如果你访问下面两个网站没有弹出提示则你已经中招了。

https://tns-fsverify.cnnic.cn/

https://www.enum.cn

解决CNNIC CA方法(IE):
工具–>Internet选项–>内容–>证书

先打开受信任的根证书发布机构

选择CNNIC ROOT和Entrust.net Secure Server Certification Authority这两个选择导出

导出时,一切选择默认。

导出完毕后,开始–>运行–>certmgr.msc–>不受信任的证书–>证书–>(右键)所有任务–>导入,把刚才导出的证书导入。
然后对着导入证书点击右键–>属性–>禁用此证书所有项目

解决CNNIC CA方法(Firefox):

* 菜单栏:工具/编辑->首选项->高级->加密->查看证书->证书机构(Authorites)
* 这是一个很长的列表,按照字母顺序,你应该能找到一个叫着 “CNNIC ROOT” 的记录,就是这个东西,告诉 Firefox,我们不信任它!
* 选中 CNNIC ROOT,点击下面的“编辑”按钮,弹出一个框,应该有3个选项,把所有选项的勾都去掉!保存。
* 还没有完,狡兔有三窟。
* 接着往下找,有一个叫着 Entrust.net 的组,这个组里应该有一个 “CNNIC SSL” (如果没有,访问一下 这个网站 就有了)
* 别急着下手,这回情况不一样,这个证书是 Entrust 签名的。我们信任 Entrust,Entrust 说它信任 CNNIC,所以我们就被迫信任 CNNIC SSL 了。找到 “Entrust.net Secure Server Certification Authority” 这一条,同上面一样,把3个选项的勾都去掉,保存(提示:取消了对 Entrust 的信任以后,可能会没法打开它签名的某些正常网站。至于哪个网站用了它的签名,随便试了一下,没找到例子)。
* 最后,让我们验证一下。重启 Firefox,打开 这个 和 这个 网站,如果Firefox 对这两个网站都给出了安全警告,而非正常浏览,恭喜,您已经摆脱了 CNNIC CA 的安全威胁!

分类: 安全新闻 标签: , ,
  1. 2010年2月2日15:20 | #1

    我没有找到CNNIC ROOT这个,不知道算不算OK呢?Entrust.net那个已经去掉了

  2. noevil
    2010年2月2日16:51 | #2

    我靠,真的假的,为啥他能得到CA,又根据么?

  3. noevil
    2010年2月2日16:53 | #3

    试了下第二个网址,弹出提示了…我放心了…(TEST BY CHROME)@noevil

  4. admin
    2010年2月2日22:08 | #4

    @Lucy
    如果没有找到,说明你的浏览器还没有信任CNNIC 的CA

  5. admin
    2010年2月2日22:09 | #5

    @noevil
    因为 之前外国那个网站已经公布了…

  6. admin
    2010年2月2日22:09 | #6

    @noevil
    好,一定要注意些….

  7. 2010年2月3日19:09 | #7

    这些大事和我小兵不搭噶 事不关己高高挂起

  8. ww
    2010年2月5日08:32 | #8

    微软疯了!

  9. 2010年5月31日14:32 | #9

    感谢楼主分享,IE设置成功以后,Chrome也能识别了。

  10. Chrome浏览器解决方法?
    2010年6月1日02:14 | #10

    有Chrome浏览器的解决方法吗?
    Oprea,手机浏览器?

    • admin
      2010年6月4日13:05 | #11

      现在遇到很多的问题… 如果怕麻烦…建议还是保留吧…

  11. 2010年6月1日06:46 | #12

    chrome 怎么办

    • admin
      2010年6月4日13:13 | #13

      这个大体跟IE一样的~

  12. mortum
    2010年6月1日07:18 | #14

    chrome试了一下,大体和IE的差不多,还需把受信任的证书里cnnic root和entrust的属性也改了才行

  13. 2010年6月1日08:31 | #15

    刚刚按照介绍,解除了CNNIC的事了,唉;国内真的如此不让人踏实吗?

    • admin
      2010年6月4日13:12 | #16

      因为ZF对于网络这块监控我实在是不放心…. 谷歌不就是因为“不作恶”即不会提供给ZF用户隐私而被ZF赶走了么??

  14. adimin
    2010年6月1日12:06 | #17

    为虾们第一个网址有提示,第二个米有呢??

    • admin
      2010年6月4日13:13 | #18

      据说有一个有就是出现问题了….

  15. 杯具魔兽战网证书吊销
    2010年6月3日05:05 | #19

    弄完以后战网上不去了。。必须取消对Etrust的禁止。。

    • admin
      2010年6月4日13:00 | #20

      战网开始用CC的了??? 我之前是没问题的…. 后来不完国服了,就没关注着一块。。。。不好意思。。。

  16. 2010年6月3日05:44 | #21

    是不是Firefox和IE的开发方被要挟了啊?

    • admin
      2010年6月4日12:57 | #22

      不是的,是CA机构的问题……

  17. 邊走邊看
    2010年6月25日05:42 | #23

    按操作完成后,戰網是可以訪問的。

  1. 本文目前尚无任何 trackbacks 和 pingbacks.