Это зависит от того, как вы проверяете сертификат на стороне клиента и какие центры сертификации вы выбрали, чтобы доверять процессу проверки.
Если какой-либо из ЦС, которому доверяет ваше клиентское приложение, выдал сертификат с тем же именем хоста, этот сертификат можно использовать при атаке MITM. (И совсем не случайно, что сертификаты были выданы "неправильным" людям).
Какие ЦС используются в процессе для определения правильности подписи, зависит от вашей библиотеки SSL и от того, как вы ее использовали.
т.е. в случае браузеров Firefox поставляется с набором сертификатов CA от более или менее авторитетных поставщиков SSL, которым ваш браузер доверяет по умолчанию.
Windows также имеет хранилище сертификатов, которому IE доверяет по умолчанию, и я предполагаю, что другие приложения, использующие библиотеки SSL Microsoft, могут либо использовать это хранилище сертификатов, либо использовать его по умолчанию.