Масов отзив на сертификатите Let's Encrypt

Неправителственият сертификатен център Let’s Encrypt, управляван от общността, предлага сертификати безплатно на всички желаещи, предупреди относно предстоящото оттегляне на много от предишно издадените TLS/SSL сертификати. От 116 млн. активни сертификати Let’s Encrypt, малко повече от 3 млн. (2.6%) ще бъдат оттеглени, от които около 1 млн. са дубликати, свързани с един домейн (грешката засяга главно много често обновяваните сертификати, затова има толкова много дубликати). Оттеглянето е планирано за 4 март (точният час все още не е определен, но оттеглянето ще бъде извършено не по-рано от 3 часа сутринта МСК).

Необходимостта от оттегляне е в следствие на открита на 29 февруари грешка. Проблемът се проявява от 25 юли 2019 година и засяга системата за проверка на CAA записи в DNS. CAA записа (RFC-6844, Certificate Authority Authorization) позволява на собственика на домейн ясно да определи удостоверяващия център, през който могат да бъдат генерирани сертификати за посочения домейн. Ако удостоверяващият център не е изброен в CAA записите, той е задължен да блокира издаването на сертификати за този домейн и да информира собственика на домейна за опити за компрометиране. В повечето случаи сертификатът се иска веднага след преминаване на проверката на CAA, но резултатът от проверката се счита за валиден още 30 дни. Правилата също предписват да се извърши повторна проверка не по-късно от 8 часа преди издаването на новия сертификат (т.е. ако при искането на нов сертификат от преминаването на последната проверка са минали 8 часа, необходима е повторна проверка).

Грешката се проявява, ако искането за сертификат обхваща веднага няколко домейна, за всеки от които е необходима проверка на CAA записа. Същността на грешката е, че в момента на повторната проверка вместо валидиране на всичките домейни, е извършена повторна проверка само на един домейн от списъка (ако в искането е имало N домейна, вместо N различни проверки, един домейн е проверяван N пъти). За останалите домейни повторната проверка не е извършена и при вземане на решението са използвани данните от първата проверка (т.е. използвани са данни, стари до 30 дни). В резултат, в рамките на 30 дни след първата проверка, Let’s Encrypt е могъл да издаде сертификат, дори ако стойността на CAA записа е била променена и Let’s Encrypt е бил отстранен от списъка на допустимите удостоверяващи центрове.

На потребителите, подложени на проблема, е изпратено уведомление по имейл, ако при получаването на сертификата са попълнени контактни данни. Можете да проверите своите сертификати, като качите списък серийни номера на отзовани сертификати или чрез онлайн услугата (разположена на IP адреса, блокиран от РКН в Русия). За да разберете серийния номер на сертификата за интересуващия ви домейн, можете да използвате командата:

openssl s_client -connect example.com:443 -showcerts /dev/null \
| openssl x509 -text -noout | grep -A 1 Serial\ Number | tr -d :

Източник: opennet.ru

Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster