2024年熵密杯 Flag3 精讲证书伪造 — CA注册 持有者验证缺失阅读指引本文是熵密杯2024年真题精析密码系统系列的第三篇。Flag3 考察的是证书认证中的身份验证缺失漏洞——系统在登录时验证了证书链的合法性Issuer/Subject字段、有效期、证书链却漏掉了最关键的一步验证证书持有者CommonName是否与登录用户名一致。同时系统开放了CA注册接口允许用户使用任意公钥申请合法证书。攻击者只需生成SM2密钥对 → 拿公钥去CA注册获取合法证书 → 用私钥证书管理员账号登录即可绕过认证无需伪造证书。 目录题目场景还原系统双接口分析漏洞分析关键字段验证缺失攻击链路合法证书 任意用户名代码实现攻击步骤详解攻击原理总结与防御1. 题目场景还原题目描述某数据库管理系统实现了基于 SM2 证书的挑战-应答登录认证。系统提供了两个接口(1) 登录接口需要提供用户名、私钥签名、证书三项(2) 注册接口允许用户提交裸公钥CA用根证书签发合法证书返回。请以管理员身份shangmibeiadmin登录系统获取 flag3。┌──────────────────────────────────────────────────────────────┐ │ 系统架构 双接口 │ │ │ │ ┌─────────────────────┐ ┌─────────────────────┐ │ │ │ 注册接口 /register │ │ 登录接口 /login │ │ │ │ │ │ │ │ │ │ 输入裸公钥(PEM) │ │ 输入username │ │ │ │ │ │ cert(PEM) │ │ │ │ 输出CA签发的证书 │ │ signature(hex) │ │ │ │ (合法证书!) │ │ │ │ │ └─────────┬───────────┘ │ 验证Issuer字段 ✓ │ │ │ │ │ Subject字段 ✓ │ │ │ │ │ 有效期 ✓ │ │ │ │ ┌──────────┤ 证书链签名 ✓ │ │ │ │ │ │ │ │ │ └─────┼──────────┤ CommonName ? │ ← 缺失! │ │ │ └─────────────────────┘ │ │ │ │ │ 攻击者拿着自己公钥 │ │ 通过CA注册拿到合法证书 │ │ 然后用私钥证书 │ │ 以 shangmibeiadmin 身份登录 │ │ → 证书是合法的 → 验证全通过 → flag3 │ └──────────────────────────────────────────────────────────────┘2. 系统双接口分析2.1 注册接口 — CA 证书签发系统提供了一个证书注册接口用户可以提交裸公钥raw public keyCA 会使用根证书为该公钥签发一个合法证书用户 ──提交裸公钥(PEM)──► CA 服务 │ ├─ 检查公钥格式是否正确 ├─ 使用根证书签发新证书 │ Subject.CommonName 用户提交的或默认值 │ Subject.PublicKey 用户提交的公钥 │ 用根证书私钥签名 │ 合法证书(PEM) ◄──┘关键事实任何人可以拿着任意公钥去CA注册获得一个由根证书签名的、完全合法的证书。该证书能通过所有密码学验证。2.2 登录接口 — 证书验证流程funcvalidateCertificate(cert,rootCert*x509.Certificate)error{// 第一层: Issuer 字段字符串比对ifcert.Issuer.CommonName!rootCert.Subject.CommonName{returnfmt.Errorf(证书校验失败)}ifcert.Issuer.Organization[0]!rootCert.Subject.Organization[0]{returnfmt.Errorf(证书校验失败)}// 第二层: 有效期检查iftime.Now().Before(cert.NotBefore)||time.Now().After(cert.NotAfter){returnfmt.Errorf(证书校验失败)}// 第三层: Subject 字段硬编码比对ifcert.Subject.Organization[0]!ShangMiBei{returnfmt.Errorf(证书校验失败)}ifcert.Subject.OrganizationalUnit[0]!ShangMiBei2024{returnfmt.Errorf(证书校验失败)}// 第四层: x509 证书链密码学验证roots:x509.NewCertPool()roots.AddCert(rootCert)opts:x509.VerifyOptions{Roots:roots}if_,err:cert.Verify(opts);err!nil{returnfmt.Errorf(证书链校验失败)}returnnil}2.3 验签流程funcvalidateSignature(message,signaturestring,publicKey*sm2.PublicKey)(bool,error){hexSignature,_:hex.DecodeString(signature)isValid:publicKey.Verify([]byte(message),hexSignature)returnisValid,nil}验签用的publicKey是从用户上传的证书中提取的——证书来自CA注册完全合法私钥在攻击者手中签名必然验真。3. 漏洞分析关键字段验证缺失漏洞致命: CommonName 持有者身份未验证整个验证流程检查了四项内容检查项验证内容结果Issuer 字段Issuer 根证书 Subject✅ 通过有效期NotBefore ≤ now ≤ NotAfter✅ 通过Subject 硬编码Org/OU 字段是否匹配✅ 通过证书链签名cert.Verify() 密码学验证✅ 通过CommonName vs username证书持有者 登录用户名?❌未检查!// 代码中缺失了这一行:// if cert.Subject.CommonName ! username {// return fmt.Errorf(证书持有者与登录用户不匹配)// }后果登录用户名username与证书持有者Subject.CommonName之间没有任何绑定关系。攻击者可以拿着以自己公钥注册的合法证书CommonName可能是自己的名字或默认值在登录时填写usernameshangmibeiadmin系统不会发现任何异常。为什么证书链验证全部通过因为证书本身就是合法的——它不是自签证书不是伪造证书而是通过CA正规注册流程签发的真实证书根证书 ──密码学签名──► 攻击者的证书 (CA签发) │ ├─ Issuer 根证书 Subject ✅ ├─ Subject.O ShangMiBei ✅ ├─ Subject.OU ShangMiBei2024 ✅ ├─ 有效期正常 ✅ └─ cert.Verify() 密码学验证 ✅证书完全合法但持有者不是管理员——而系统恰恰没检查这一条。4. 攻击链路合法证书 任意用户名步骤①: 生成攻击者的 SM2 密钥对 (privKey, pubKey) 步骤②: 将 pubKey 以 PEM 格式提交到注册接口 /register → CA 使用根证书签发合法证书 certPEM → certPEM 中的 PublicKey 攻击者的 pubKey 步骤③: GET /challenge?usernameshangmibeiadmin → 服务端返回 randomStr 步骤④: 用攻击者私钥 privKey 对 randomStr 做 SM2 签名 → signature SM2_Sign(privKey, randomStr) 步骤⑤: POST /login { username: shangmibeiadmin, ← 管理员账号 cert: certPEM, ← CA签发的合法证书 signature: hex(signature) ← 自己的私钥签名 } 步骤⑥: 服务端验证: ├─ validateCertificate(cert, rootCert) → ✅ 通过 (合法CA签发) ├─ 提取 cert.PublicKey → 攻击者的公钥 ├─ validateSignature(msg, sig, pubKey) → ✅ 通过 (自己私钥签名) └─ isAdmin (username shangmibeiadmin) → true! 步骤⑦: 签发 JWT → 管理员身份 → 访问 /admin/flag → flag3┌─────────────────────────────────────────────────────────────┐ │ 攻击链路全景 │ │ │ │ gmssl 生成密钥对 │ │ ┌──────────────────┐ │ │ │ privKey pubKey │ │ │ └───────┬──────────┘ │ │ │ │ │ ├──► pubKey ──► CA注册接口 ──► 合法证书 certPEM │ │ │ │ │ ├──► privKey ──► SM2签名(challenge) ──► signature │ │ │ │ │ └──► certPEM signature shangmibeiadmin │ │ │ │ │ ▼ │ │ POST /login │ │ │ │ │ ▼ │ │ ┌─────────────────────────────┐ │ │ │ 证书合法? ✅ (CA签发) │ │ │ │ 证书持有者 登录用户? ← 没查! │ ← 致命缺陷 │ │ │ 签名有效? ✅ (自己私钥签的) │ │ │ │ username shangmibeiadmin │ │ │ │ → isAdmin true │ │ │ └─────────────────────────────┘ │ │ │ │ │ ▼ │ │ JWT Token → GET /admin/flag → flag3{...} │ └─────────────────────────────────────────────────────────────┘5. 代码实现攻击步骤详解步骤①: 生成 SM2 密钥对fromgmsslimportsm2,func# 使用 gmssl 生成 SM2 密钥对# 方式一gmssl 命令行# $ gmssl genpkey -algorithm SM2 -out priv.pem# $ gmssl pkey -in priv.pem -pubout -out pub.pem# 方式二Python gmssl库sm2_cryptsm2.CryptSM2()priv_key_hexfunc.random_hex(64)# 32字节私钥pub_key_hexsm2_crypt.public_key_from_private(priv_key_hex)或使用合适的工具生成步骤②: 注册证书importrequests# 读取公钥 PEMwithopen(pub.pem,r)asf:pub_pemf.read()# 提交到注册接口resprequests.post(http://server/register,json{public_key:pub_pem})cert_pemresp.json()[certificate]# cert_pem 是 CA 用根证书签发的合法证书# 保存供后续使用withopen(cert.pem,w)asf:f.write(cert_pem)注意注册接口只是验证公钥格式PEM格式、SM2 OID不限制谁可以注册。任何人都能拿到由根证书签名的合法证书。步骤③④⑤: 请求challenge → 签名 → 登录fromgmsslimportsm2,func# 1. 获取 challenge以管理员身份请求resprequests.get(http://server/challenge?usernameshangmibeiadmin)random_strresp.json()[random_str]# 2. 用攻击者私钥对 challenge 做 SM2 签名sm2_cryptsm2.CryptSM2(private_keypriv_key_hex,public_key)signaturesm2_crypt.sign(random_str.encode())# 3. 发送登录请求resprequests.post(http://server/login,json{username:shangmibeiadmin,# ← 管理员账号cert:cert_pem,# ← 自己注册的合法证书signature:signature.hex()})# 4. 提取 JWT Token, 以管理员身份访问 flag 接口tokenresp.json()[token]flag_resprequests.get(http://server/admin/flag,headers{Authorization:fBearer{token}})print(flag_resp.json()[flag])# flag3{...}6. 攻击原理总结与防御为什么攻击能够成功系统设计了证书链密码学验证但忽略了授权的核心问题 证书持有者是谁 他有没有权限以这个用户名登录 ┌──────────────────────────────────────────────────────┐ │ 验证了什么 没验证什么 │ │ ─────────── ─────────── │ │ ✅ 证书是CA签发的吗 ❌ 证书是谁的 │ │ ✅ Issuer字段对吗 ❌ CommonName username? │ │ ✅ Subject硬编码对吗 ❌ 证书持有者 管理员? │ │ ✅ 有效期正常吗 │ │ ✅ 证书链签名有效吗 │ │ ✅ 挑战-应答签名对吗 │ └──────────────────────────────────────────────────────┘ 结果系统确认了证书是真的但没有确认证书是这个人的。 就像检查了身份证的防伪标识却没看照片和姓名。防御措施措施说明验证证书持有者登录时必须核对cert.Subject.CommonName username确保证书属于登录用户CA注册时验证身份不应允许任意用户以任意身份注册证书。CA签发前应验证申请者的真实身份公钥绑定服务端应预注册管理员公钥白名单而非从请求中的证书动态提取证书用途限制在证书扩展中设置 KeyUsage/ExtendedKeyUsage区分认证证书和签名证书OAuth/mTLS使用成熟的双向TLS认证或OAuth协议而非自建证书挑战-应答不信任用户提交的身份声明用户名用户声称的身份和证书密码学凭证必须交叉验证上一篇Flag2 — SM2协同签名 k3k2 攻击下一篇Flag4 — LCG状态恢复从IV破译SM4密钥