
Das Unternehmen LetsEncrypt, das kostenlose SSL-Zertifikate zur Verschlüsselung anbietet, sieht sich gezwungen, einige Zertifikate zu widerrufen.
Das Problem hängt mit in der Verwaltungssoftware Boulder zusammen, die zur Einrichtung der CA verwendet wird. Normalerweise erfolgt die Überprüfung des DNS CAA-Eintrags gleichzeitig mit der Bestätigung des Domainbesitzes, und die meisten Abonnenten erhalten das Zertifikat direkt nach der Überprüfung. Die Softwareentwickler haben jedoch dafür gesorgt, dass das Ergebnis der Überprüfung noch in den folgenden 30 Tagen als bestanden angesehen wird. In einigen Fällen kann die Überprüfung kurz vor der Ausstellung des Zertifikats ein zweites Mal erfolgen; insbesondere muss die CAA-Überprüfung innerhalb von 8 Stunden vor der Ausstellung durchgeführt werden, sodass jede Domain, die vor dieser Frist überprüft wurde, erneut überprüft werden muss.
Worin besteht der Fehler? Wenn der Zertifikatsantrag N Domains enthält, die eine erneute CAA-Überprüfung benötigen, wählte Boulder eine davon und überprüfte sie N-mal. Infolgedessen bestand die Möglichkeit, ein Zertifikat auszustellen, selbst wenn später (bis X+30 Tage) ein CAA-Eintrag gesetzt wurde, der die Ausstellung des LetsEncrypt-Zertifikats verbot.
Zur Überprüfung der Zertifikate hat das Unternehmen , das einen detaillierten Bericht anzeigt.
Erfahrene Benutzer können alles selbst tun und die folgenden Befehle verwenden:
# проверка https
openssl s_client -connect example.com:443 -showcerts </dev/null 2>/dev/null | openssl x509 -text -noout | grep -A 1 Serial Number | tr -d :
# вариант проверки от @simpleadmin
echo | openssl s_client -connect example.com:443 |& openssl x509 -noout -serial
# проверка почтового сервера, протокол SMTP
openssl s_client -connect example.com:25 -starttls smtp -showcerts </dev/null 2>/dev/null | openssl x509 -text -noout | grep -A 1 Serial Number | tr -d :
# проверка почтового сервера, протокол SMTP
openssl s_client -connect example.com:587 -starttls smtp -showcerts </dev/null 2>/dev/null | openssl x509 -text -noout | grep -A 1 Serial Number | tr -d :
# проверка почтового сервера, протокол IMAP
openssl s_client -connect example.com:143 -starttls imap -showcerts </dev/null 2>/dev/null | openssl x509 -text -noout | grep -A 1 Serial Number | tr -d :
# проверка почтового сервера, протокол IMAP
openssl s_client -connect example.com:993 -showcerts </dev/null 2>/dev/null | openssl x509 -text -noout | grep -A 1 Serial Number | tr -d :
# в принципе аналогично проверяются и другие сервисыDanach sollten Sie Ihre Seriennummer überprüfen, und wenn sie in der Liste steht, wird empfohlen, die Zertifikate zu aktualisieren.
Zum Aktualisieren der Zertifikate können Sie Certbot verwenden:
certbot renew --force-renewalDas Problem wurde bereits am 29. Februar 2020 festgestellt, um das Problem zu lösen, wurde die Ausstellung von Zertifikaten von 3:10 UTC bis 5:22 UTC ausgesetzt. Laut interner Untersuchung wurde der Fehler am 25. Juli 2019 eingeführt; ein detaillierter Bericht wird später veröffentlicht.
UPD: Der Online-Zertifikatprüfungsdienst funktioniert möglicherweise nicht von russischen IP-Adressen aus.
Quelle: habr.com
