sikkerhet
Microsoft gjorde hemmelig krypteringsnøkkel tilgjengelig for alle ERP-kundene
Rettet ikke feilen før etter 16 henvendelser.
En standhaftig programvareutvikler i Tyskland kan være den eneste årsaken til at kundene av Microsofts nettskybaserte Dynamics 365-tjeneste ikke lenger har mulighet få innsyn i hverandres testområder, men potensielt også innsyn i hverandres data i produksjonsdelen av tjenesten.
Microsoft brukte nærmere hundre dager på å erkjenne at sikkerhetsrapporten selskapet fikk fra Matthias Gliwka i august, omhandlet et sikkerhetsproblem som burde ha blitt rettet umiddelbart.
Det var først da Gliwka, via en journalist, tok kontakt med Mozilla at det virkelig skjedde noe. Mer om dette om litt.
Wildcard-sertifikat
Gliwka var nysgjerrig på hvordan Microsoft hadde satt opp serverne som kjører kritiske forretningsapplikasjoner og kikket blant annet på sertifikatet som brukes i forbindelse med krypteringen av dataene som sendes til og fra Dynamics 365 for Finance and Operations-løsningen ved hjelp av Remote Desktop Protocol (RDP).
Ifølge Gliwka har hver kunde sitt eget vertsnavn, tilsvarende [kunde].operations.dynamics.com, i tillegg til et testområde [kunde].sandbox.operations.dynamics.com.
Det Gliwka oppdaget, var at sertifikatet som ble brukt for å kryptere trafikken til sandbox-områdene, var felles for alle kundene, altså et wildcard-sertifikat. Inkludert var også den korresponderende privatnøkkelen, altså den nøkkelen som kreves for å dekryptere kommunikasjonen. Riktignok var nøkkelen i utgangspunktet ikke eksporterbar, men dette løste Gliwka ved hjelp av en programsnutt som hentet ut nøkkelen via programmeringsgrensesnittene til tjenesten.
Gliwka så at også produksjonsområdene ([kunde].operations.dynamics.com) brukte et wildcard-sertifikat, og han antok derfor at det samme problemet kunne gjelde der. Noen mulighet til å teste dette, hadde han derimot ikke, blant annet fordi produksjonsområdene ikke er direkte tilgjengelige via RDP.
Les også: Microsoft går til priskrig mot Salesforce med nye Dynamics 365
Avlytting og injisering
– Konsekvensene av dette er vidtgående: en angriper, som har muligheten til å lytte og/eller bryte inn i forbindelsen mellom brukeren og serveren, kan utgi seg for å være serveren og dermed lese all kommunikasjon i klartekst. Videre kan en angriper modifisere kommunikasjonen og dermed sette inn ondsinnet innhold. Siden angriperen kan bruke det originale TLS-sertifikatet, vil det ikke vises noen advarsel på klientsiden, skriver Gliwka i et innlegg hos Medium.
Han utdyper senere i innlegget at det er trafikken til webgrensesnittet som kunne la seg avskjære og avlytte på denne måten, ikke det RDP-baserte brukergrensesnittet.
En lang rekke med mislykkede henvendelser
Derfor tok Gliwka kontakt med Microsoft. Men det gikk ikke så bra. Tre dager etter at han den 17. august hadde sendt den første PGP-krypterte meldingen til Microsoft Security Response Center (MSRC), hadde han fortsatt ikke fått noe svar. Etter å ha purret fikk han til slutt et svar med spørsmål om mer informasjon, men har til dags dato ikke fått noen svar på den henvendelsen.
Gliwka ga seg ikke og sendte en henvendelse direkte til en person i PKI-team (Public Key Infrastructure), som hjalp ham med å få kontakt med MSRC, som åpnet et saksnummer og lovet å se på saken. Gliwka fulgte opp ukentlig for å høre om det var noe nytt, men fikk aldri noe svar.
Da det ble slutten av september sendte han en epost hvor han truet med å gå offentlig ut med informasjonen, dersom han ikke fikk svar innen ti dager. Ti dager gikk uten at Gliwka hadde hørt noe mer fra MSRC.
Oljevernselskap
I desperasjonen bestemte han seg derfor for å ringe Microsofts supporttelefon, i håp om at det kunne hjelpe. Overraskende nok fikk han oppgitt et telefonnummer han kunne ringe for å komme i kontakt med MSRC.
Dessverre viste det seg å være feil telefonnummer. Microsofts supportteam hadde gitt Gliwka telefonnummeret til Marine Spill Response Corporation, et selskap som tar seg av oljesøl i USA.
Deretter forsøkte Gliwka å få kontakt med Microsoft Security Respons Center via en Twitter-melding. Nok en gang fikk han løfter om at noen skulle ta seg av det, og nok en gang skjedde det ingenting.
Mozilla til unnsetning
På dette tidspunktet var Gliwka i ferd med å gi opp. Han vurderte å skrive et offentlig blogginnlegg om sikkerhetsproblemet, men bestemte seg i stedet for å ta kontakt med tysk IT-presse via kryptert epost. Frilansjournalisten Hanno Böck svarte og sammen bestemte de seg for å lage en feilrapport hos Mozilla.
Dette kan lyde litt merkelig, siden Mozilla ikke har noe med Microsofts Dynamics 365-tjenester å gjøre. Men Mozilla leverer som kjent en nettleser og bidrar sammen med flere andre, inkludert Microsoft, til å sørge for at retningslinjene til bransjeorganisasjonen CA/Browser Forum blir håndhevet.
Blant disse retningslinjene finner man én (4.9.1.1.3) som sier at sertifikatutstedere skal trekke tilbake sertifikater innen 24 timer dersom utstederen mottar bevis på at private nøkkelen som korresponderer med den offentlige nøkkelen i sertifikatet, har blitt kompromittert.
Det var nemlig Microsoft selv som hadde utstedt det aktuelle sertifikatet.
Dette førte omsider til at noe skjedde. Ifølge Böck, som omtaler saken her, tok representanter ved Mozilla direkte kontakt med Microsoft, og få dager senere var begge de berørte sertifikatene trukket tilbake. Framtidige instanser av Dynamics 365 vil ha individuelle sertifikater med en individuell privatnøkkel.
Ikke noe problem?
Til Golem.de opplyser Microsoft at brukerne av produksjonsområdene ikke har nok rettigheter til å ekstrahere sertifikatet, slik de har i sandkasse-områdene. Men ifølge det tyske teknologitidsskriftet var det likevel et sikkerhetsproblem knyttet til det at sertifikatet er gyldig for alle instansene. Det kunne potensielt gjøre det mulig for en angriper å videresende en kunde fra én instans til en annen, noe som kunne føre til at forretningsinformasjon ble oppgitt i feil instans av Microsofts tjeneste.
Feilen skal endelig ha blitt skjedd den 5. desember, nesten fire måneder etter at Gliwka første gang tok kontakt med Microsoft. Nederst i innlegget gjengir han en oppsummering av forløpet i denne saken. I alt skal Gliwka ha sendt Microsoft 16 henvendelser med forespørsler eller informasjon i løpet av perioden. Det er oppsiktsvekkende at han ikke ga opp.
Les også: Microsoft kaster ut omdiskuterte sertifikatleverandører