
Компания LetsEncrypt, предлагаща безплатни ssl сертификати за криптиране, е принудена да анулира някои сертификати.
Проблемата е свързана с в управляващия софтуер Boulder, използван за изграждане на CA. Обикновено проверката на DNS записа CAA се извършва едновременно с потвърждаването на собствеността на домейна, а повечето абонати получават сертификат веднага след проверката, но разработчиците на софтуера са направили така, че резултатът от проверката се счита за успешен и през следващите 30 дни. В някои случаи е възможно проверката да се извърши втори път, непосредствено преди издаването на сертификата, в частност е необходима повторна проверка на CAA в рамките на 8 часа преди издаването, така че всеки домейн, проверен преди този срок, трябва да бъде проверен отново.
Каква е грешката? Ако заявката за сертификат съдържа N домейна, изискващи повторна проверка на CAA — Boulder избира един от тях и го проверява N пъти. В резултат на това съществува възможност за издаване на сертификат, дори ако впоследствие (преди X+30 дни) бъде настроен запис CAA, забраняващ издаването на сертификата LetsEncrypt.
За проверка на сертификатите компанията е подготвила , който ще покаже подробен отчет.
Напредналите потребители могат да направят всичко сами, използвайки следните команди:
# проверка https
openssl s_client -connect example.com:443 -showcerts </dev/null 2>/dev/null | openssl x509 -text -noout | grep -A 1 Serial Number | tr -d :
# вариант проверки от @simpleadmin
echo | openssl s_client -connect example.com:443 |& openssl x509 -noout -serial
# проверка почтового сервера, протокол SMTP
openssl s_client -connect example.com:25 -starttls smtp -showcerts </dev/null 2>/dev/null | openssl x509 -text -noout | grep -A 1 Serial Number | tr -d :
# проверка почтового сервера, протокол SMTP
openssl s_client -connect example.com:587 -starttls smtp -showcerts </dev/null 2>/dev/null | openssl x509 -text -noout | grep -A 1 Serial Number | tr -d :
# проверка почтового сервера, протокол IMAP
openssl s_client -connect example.com:143 -starttls imap -showcerts </dev/null 2>/dev/null | openssl x509 -text -noout | grep -A 1 Serial Number | tr -d :
# проверка почтового сервера, протокол IMAP
openssl s_client -connect example.com:993 -showcerts </dev/null 2>/dev/null | openssl x509 -text -noout | grep -A 1 Serial Number | tr -d :
# в принципе аналогично проверяются и другие сервисыСлед това трябва да се провери своят сериен номер, и ако е в списъка — се препоръчва да се обнови сертификат(ите).
За обновяване на сертификатите може да се използва certbot:
certbot renew --force-renewalПроблемата е била открита на 29 февруари 2020 година, за разрешение на проблема е било спряно издаването на сертификати от 3:10 UTC до 5:22 UTC. По вътрешно разследване грешката е била внесена на 25 юли 2019 година, по-подробен отчет компанията ще предостави по-късно.
UPD: онлайн сервизът за проверка на сертификати може да не работи с руски IP адреси.
Източник: habr.com
