LetsEncrypt планира да отзове своите сертификати поради програмна грешка

LetsEncrypt планира да отзове своите сертификати поради програмна грешка
Компания LetsEncrypt, предлагаща безплатни SSL сертификати за криптиране, е принудена да анулира някои от сертификатите си.

Проблемата е свързана с програмна грешка в управляващия софтуер Boulder, използван за изграждане на CA. Обикновено проверката на DNS записа CAA се извършва едновременно с потвърждаването на собствеността върху домейна, а повечето абонати получават сертификата веднага след проверката, но разработчиците на софтуера направили така, че резултатът от проверката се счита за успешен още в следващите 30 дни. В някои случаи може да се извършва повторна проверка непосредствено преди издаването на сертификата, по-специално е необходима повторна проверка на CAA в рамките на 8 часа преди издаването, така че всеки домейн, проверен преди този срок, трябва да бъде проверен отново.

В чем точно се състои грешката? Ако заявката за сертификат съдържа N домейна, изискващи повторна проверка на CAA — Boulder избират един от тях и го проверяват N пъти. В резултат на това съществува възможност за издаване на сертификат, дори ако след това (до X+30 дни) бъде установен запис CAA, който забранява издаването на сертификата LetsEncrypt.

За проверка на сертификатите компанията подготви онлайн инструмент, който ще покаже подробен отчет.

Напредналите потребители могат да направят всичко сами, използвайки следните команди:

# проверка https
openssl s_client -connect example.com:443 -showcerts </dev/null 2>/dev/null | openssl x509 -text -noout | grep -A 1 Serial Number | tr -d :
# вариант проверки от @simpleadmin 
echo | openssl s_client -connect example.com:443 |& openssl x509 -noout -serial
# проверка почтового сервера, протокол SMTP
openssl s_client -connect example.com:25 -starttls smtp -showcerts </dev/null 2>/dev/null | openssl x509 -text -noout | grep -A 1 Serial Number | tr -d :
# проверка почтового сервера, протокол SMTP
openssl s_client -connect example.com:587 -starttls smtp -showcerts </dev/null 2>/dev/null | openssl x509 -text -noout | grep -A 1 Serial Number | tr -d :
# проверка почтового сервера, протокол IMAP
openssl s_client -connect example.com:143 -starttls imap -showcerts </dev/null 2>/dev/null | openssl x509 -text -noout | grep -A 1 Serial Number | tr -d :
# проверка почтового сервера, протокол IMAP
openssl s_client -connect example.com:993 -showcerts </dev/null 2>/dev/null | openssl x509 -text -noout | grep -A 1 Serial Number | tr -d :
# в принципе аналогично проверяются и другие сервисы

Следва да се провери тук серийния номер, и ако той е в списъка — се препоръчва да се обнови сертификат(ите).

За обновление на сертификатите можете да използвате certbot:

certbot renew --force-renewal

Проблемът беше открит на 29 февруари 2020 година, за да се разреши проблемът, издаването на сертификати беше спряно от 3:10 UTC до 5:22 UTC. Според вътрешното разследване, грешката е била допусната на 25 юли 2019 година, по-подробен отчет компанията ще предостави по-късно.

UPD: онлайн услугата за проверка на сертификати може да не работи с руски IP адреси.

Източник: habr.com

Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster