さて、このEV SSLにも、さらなる中間者攻撃が可能であると発表したのがMike Zusman氏と Alex Sotirov氏。Mike Zusman氏にメールインタビューがとれたので紹介したい。
SSLの脆弱性の一つは、今年の2月に行われたBlack Hat DC 2009にて、Moxie Marlinspike氏が発表したSSLへの中間者攻撃。彼がリリースしたSSLStripというエクスプロイトを使用すると、実際にはそうでなくても、ユーザにSSLで暗号化されたWebページを訪れていると思わせることができる。この攻撃はバグやプロトコルに内在する脆弱性を悪用したものではなく、むしろインプリメンテーション・バグであるため、修正が非常に難しい。SSLStripは、昨年12月の25th Chaos Communication Congressで発表された、MD5エンクリプションの脆弱性に追い討ちをかけるものだった。MD5エンクリプションの脆弱性は、アメリカとヨーロッパの研究者たちが、200台のプレイステーション3のクラスタを使用して発見したことでもニュースになったため、覚えている人も多いだろう。
Extended Validation SSL Certificates 2 Years Old - Netcraft http://news.netcraft.com/archives/2009/02/27/extended_validation_ssl_certificates_2_years_old.html