perfiles de VPN de iOS: ¿los certificados de firma son globales? ¿Puede esto ser un exploit MITM?

3

He instalado una aplicación en iOS para conectarme a un servicio VPN conocido. La aplicación solicita la instalación de un perfil en iOS, que, por lo que puedo ver, es una colección de 7 certificados, de los cuales 5 están firmando certificados.

Como novato en esta área que ha tratado de autoeducarse en Internet, es muy posible que lo haya entendido mal. Pero, en teoría, si se instalaran certificados de firma "deshonestos" en iOS, ¿no permitiría que un ataque MITM pase desapercibido? Es decir, para que un certificado SSL modificado se envíe al cliente, y el certificado de firma "deshonesto", ¿confirma que el certificado es válido?

Si ese es el caso, estoy algo preocupado por la instalación de estos certificados de firma en iOS. ¿Son los certificados globales? ¿Así que, por ejemplo, Safari confiaría en ellos al verificar un certificado SSL de un sitio web? ¿O están 'encajonados' al uso del servicio VPN? He intentado encontrar esta información pero parece que no puedo encontrar ninguna información sobre ella.

Cualquier ayuda que puedas dar sería muy apreciada.

Gracias.

PS Aparte de eso, incluso si no hay problemas para instalarlos, creo que los proveedores deberían informar a las personas exactamente lo que están haciendo al instalar certificados. Sin ninguna información, la tentación podría ser instalarlos a ciegas.

    
pregunta applestump 05.02.2015 - 15:04
fuente

1 respuesta

1

No. El perfil que debe instalar contiene el parámetro (y los certificados también) para establecer un túnel seguro entre su punto final y el proveedor de VPN. Una vez establecida la conexión, en el peor de los casos, el ISP podría realizar (en abstracto) el ataque MITM porque todo su tráfico se redirige a través de su servidor. Quizás, si le preocupa la privacidad, tenga en cuenta que toda su navegación se registrará desde el proveedor de VPN ...

Siempre puede echar un vistazo dentro de esos certificados utilizando la utilidad de configuración de Apple. Comprenderás mejor cómo funcionan en las políticas de tu teléfono.

    
respondido por el Andrea V 06.02.2015 - 01:42
fuente

Lea otras preguntas en las etiquetas