LetsEncrypt plant, seine Zertifikate aufgrund eines Softwarefehlers zurückzuziehen.

LetsEncrypt plant, seine Zertifikate aufgrund eines Softwarefehlers zurückzuziehen.
Das Unternehmen LetsEncrypt, das kostenlose SSL-Zertifikate zur Verschlüsselung anbietet, sieht sich gezwungen, einige Zertifikate zu widerrufen.

Das Problem hängt mit einem Softwarefehler in der Verwaltungssoftware Boulder zusammen, die zur Einrichtung der CA verwendet wird. Normalerweise erfolgt die Überprüfung des DNS CAA-Eintrags gleichzeitig mit der Bestätigung des Domainbesitzes, und die meisten Abonnenten erhalten das Zertifikat direkt nach der Überprüfung. Die Softwareentwickler haben jedoch dafür gesorgt, dass das Ergebnis der Überprüfung noch in den folgenden 30 Tagen als bestanden angesehen wird. In einigen Fällen kann die Überprüfung kurz vor der Ausstellung des Zertifikats ein zweites Mal erfolgen; insbesondere muss die CAA-Überprüfung innerhalb von 8 Stunden vor der Ausstellung durchgeführt werden, sodass jede Domain, die vor dieser Frist überprüft wurde, erneut überprüft werden muss.

Worin besteht der Fehler? Wenn der Zertifikatsantrag N Domains enthält, die eine erneute CAA-Überprüfung benötigen, wählte Boulder eine davon und überprüfte sie N-mal. Infolgedessen bestand die Möglichkeit, ein Zertifikat auszustellen, selbst wenn später (bis X+30 Tage) ein CAA-Eintrag gesetzt wurde, der die Ausstellung des LetsEncrypt-Zertifikats verbot.

Zur Überprüfung der Zertifikate hat das Unternehmen ein Online-Tool, das einen detaillierten Bericht anzeigt.

Erfahrene Benutzer können alles selbst tun und die folgenden Befehle verwenden:

# проверка https
openssl s_client -connect example.com:443 -showcerts </dev/null 2>/dev/null | openssl x509 -text -noout | grep -A 1 Serial Number | tr -d :
# вариант проверки от @simpleadmin 
echo | openssl s_client -connect example.com:443 |& openssl x509 -noout -serial
# проверка почтового сервера, протокол SMTP
openssl s_client -connect example.com:25 -starttls smtp -showcerts </dev/null 2>/dev/null | openssl x509 -text -noout | grep -A 1 Serial Number | tr -d :
# проверка почтового сервера, протокол SMTP
openssl s_client -connect example.com:587 -starttls smtp -showcerts </dev/null 2>/dev/null | openssl x509 -text -noout | grep -A 1 Serial Number | tr -d :
# проверка почтового сервера, протокол IMAP
openssl s_client -connect example.com:143 -starttls imap -showcerts </dev/null 2>/dev/null | openssl x509 -text -noout | grep -A 1 Serial Number | tr -d :
# проверка почтового сервера, протокол IMAP
openssl s_client -connect example.com:993 -showcerts </dev/null 2>/dev/null | openssl x509 -text -noout | grep -A 1 Serial Number | tr -d :
# в принципе аналогично проверяются и другие сервисы

Danach sollten Sie hier Ihre Seriennummer überprüfen, und wenn sie in der Liste steht, wird empfohlen, die Zertifikate zu aktualisieren.

Zum Aktualisieren der Zertifikate können Sie Certbot verwenden:

certbot renew --force-renewal

Das Problem wurde bereits am 29. Februar 2020 festgestellt, um das Problem zu lösen, wurde die Ausstellung von Zertifikaten von 3:10 UTC bis 5:22 UTC ausgesetzt. Laut interner Untersuchung wurde der Fehler am 25. Juli 2019 eingeführt; ein detaillierter Bericht wird später veröffentlicht.

UPD: Der Online-Zertifikatprüfungsdienst funktioniert möglicherweise nicht von russischen IP-Adressen aus.

Quelle: habr.com

60GB SSD 8Gb DDR4