LetsEncrypt планира да отзове своите сертификати поради софтуерна грешка

LetsEncrypt планира да отзове своите сертификати поради софтуерна грешка
Компания LetsEncrypt, предлагаща безплатни ssl сертификати за криптиране, е принудена да анулира някои сертификати.

Проблемата е свързана с програмна грешка в управляващия софтуер Boulder, използван за изграждане на CA. Обикновено проверката на DNS записа CAA се извършва едновременно с потвърждаването на собствеността на домейна, а повечето абонати получават сертификат веднага след проверката, но разработчиците на софтуера са направили така, че резултатът от проверката се счита за успешен и през следващите 30 дни. В някои случаи е възможно проверката да се извърши втори път, непосредствено преди издаването на сертификата, в частност е необходима повторна проверка на CAA в рамките на 8 часа преди издаването, така че всеки домейн, проверен преди този срок, трябва да бъде проверен отново.

Каква е грешката? Ако заявката за сертификат съдържа N домейна, изискващи повторна проверка на CAA — Boulder избира един от тях и го проверява N пъти. В резултат на това съществува възможност за издаване на сертификат, дори ако впоследствие (преди X+30 дни) бъде настроен запис CAA, забраняващ издаването на сертификата LetsEncrypt.

За проверка на сертификатите компанията е подготвила онлайн инструмент, който ще покаже подробен отчет.

Напредналите потребители могат да направят всичко сами, използвайки следните команди:

# проверка https
openssl s_client -connect example.com:443 -showcerts </dev/null 2>/dev/null | openssl x509 -text -noout | grep -A 1 Serial Number | tr -d :
# вариант проверки от @simpleadmin 
echo | openssl s_client -connect example.com:443 |& openssl x509 -noout -serial
# проверка почтового сервера, протокол SMTP
openssl s_client -connect example.com:25 -starttls smtp -showcerts </dev/null 2>/dev/null | openssl x509 -text -noout | grep -A 1 Serial Number | tr -d :
# проверка почтового сервера, протокол SMTP
openssl s_client -connect example.com:587 -starttls smtp -showcerts </dev/null 2>/dev/null | openssl x509 -text -noout | grep -A 1 Serial Number | tr -d :
# проверка почтового сервера, протокол IMAP
openssl s_client -connect example.com:143 -starttls imap -showcerts </dev/null 2>/dev/null | openssl x509 -text -noout | grep -A 1 Serial Number | tr -d :
# проверка почтового сервера, протокол IMAP
openssl s_client -connect example.com:993 -showcerts </dev/null 2>/dev/null | openssl x509 -text -noout | grep -A 1 Serial Number | tr -d :
# в принципе аналогично проверяются и другие сервисы

След това трябва да се провери тук. своят сериен номер, и ако е в списъка — се препоръчва да се обнови сертификат(ите).

За обновяване на сертификатите може да се използва certbot:

certbot renew --force-renewal

Проблемата е била открита на 29 февруари 2020 година, за разрешение на проблема е било спряно издаването на сертификати от 3:10 UTC до 5:22 UTC. По вътрешно разследване грешката е била внесена на 25 юли 2019 година, по-подробен отчет компанията ще предостави по-късно.

UPD: онлайн сервизът за проверка на сертификати може да не работи с руски IP адреси.

Източник: habr.com

Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри 🔥 Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри | ProHoster