
Компания LetsEncrypt, предлагаща безплатни SSL сертификати за криптиране, е принудена да анулира някои от сертификатите си.
Проблемата е свързана с в управляващия софтуер Boulder, използван за изграждане на CA. Обикновено проверката на DNS записа CAA се извършва едновременно с потвърждаването на собствеността върху домейна, а повечето абонати получават сертификата веднага след проверката, но разработчиците на софтуера направили така, че резултатът от проверката се счита за успешен още в следващите 30 дни. В някои случаи може да се извършва повторна проверка непосредствено преди издаването на сертификата, по-специално е необходима повторна проверка на CAA в рамките на 8 часа преди издаването, така че всеки домейн, проверен преди този срок, трябва да бъде проверен отново.
В чем точно се състои грешката? Ако заявката за сертификат съдържа N домейна, изискващи повторна проверка на CAA — Boulder избират един от тях и го проверяват N пъти. В резултат на това съществува възможност за издаване на сертификат, дори ако след това (до X+30 дни) бъде установен запис CAA, който забранява издаването на сертификата LetsEncrypt.
За проверка на сертификатите компанията подготви , който ще покаже подробен отчет.
Напредналите потребители могат да направят всичко сами, използвайки следните команди:
# проверка https
openssl s_client -connect example.com:443 -showcerts </dev/null 2>/dev/null | openssl x509 -text -noout | grep -A 1 Serial Number | tr -d :
# вариант проверки от @simpleadmin
echo | openssl s_client -connect example.com:443 |& openssl x509 -noout -serial
# проверка почтового сервера, протокол SMTP
openssl s_client -connect example.com:25 -starttls smtp -showcerts </dev/null 2>/dev/null | openssl x509 -text -noout | grep -A 1 Serial Number | tr -d :
# проверка почтового сервера, протокол SMTP
openssl s_client -connect example.com:587 -starttls smtp -showcerts </dev/null 2>/dev/null | openssl x509 -text -noout | grep -A 1 Serial Number | tr -d :
# проверка почтового сервера, протокол IMAP
openssl s_client -connect example.com:143 -starttls imap -showcerts </dev/null 2>/dev/null | openssl x509 -text -noout | grep -A 1 Serial Number | tr -d :
# проверка почтового сервера, протокол IMAP
openssl s_client -connect example.com:993 -showcerts </dev/null 2>/dev/null | openssl x509 -text -noout | grep -A 1 Serial Number | tr -d :
# в принципе аналогично проверяются и другие сервисыСледва да се провери серийния номер, и ако той е в списъка — се препоръчва да се обнови сертификат(ите).
За обновление на сертификатите можете да използвате certbot:
certbot renew --force-renewalПроблемът беше открит на 29 февруари 2020 година, за да се разреши проблемът, издаването на сертификати беше спряно от 3:10 UTC до 5:22 UTC. Според вътрешното разследване, грешката е била допусната на 25 юли 2019 година, по-подробен отчет компанията ще предостави по-късно.
UPD: онлайн услугата за проверка на сертификати може да не работи с руски IP адреси.
Източник: habr.com
