Massenhafte Rücknahme von Zertifikaten von Let's Encrypt.

Das gemeinnützige, von der Community betriebene Vertrauenszentrum Let's Encrypt stellt Zertifikate kostenlos allen interessierten Nutzern zur Verfügung. warnte Über die bevorstehende Widerrufung vieler zuvor ausgestellter TLS/SSL-Zertifikate. Von den 116 Millionen derzeit gültigen Zertifikaten von Let’s Encrypt werden etwas mehr als 3 Millionen (2,6 %) widerrufen, von denen etwa 1 Million Duplikate sind, die einem einzigen Domain zugeordnet sind (der Fehler betraf hauptsächlich sehr häufig aktualisierte Zertifikate, weshalb es so viele Duplikate gibt). Der Widerruf ist für den 4. März geplant (die genaue Uhrzeit wurde noch nicht festgelegt, aber der Widerruf wird nicht vor 3 Uhr MSK vorgenommen).

Die Notwendigkeit des Widerrufs ergibt sich aus einem am 29. Februar festgestellten Fehler. Das Problem besteht seit dem 25. Juli 2019 und betrifft das System zur Überprüfung von CAA-Einträgen in DNS. Der CAA-Eintrag (RFC-6844, Certificate Authority Authorization) ermöglicht es dem Domaininhaber, festzulegen, welche Zertifizierungsstelle Zertifikate für die angegebene Domain ausstellen darf. Wenn die Zertifizierungsstelle nicht in den CAA-Einträgen aufgeführt ist, muss sie die Ausstellung von Zertifikaten für diese Domain blockieren und den Domaininhaber über Kompromittierungsversuche informieren. In den meisten Fällen wird das Zertifikat direkt nach der Überprüfung des CAA angefordert, aber das Ergebnis der Überprüfung bleibt 30 Tage lang gültig. Die Richtlinien verlangen auch, dass eine erneute Überprüfung spätestens 8 Stunden vor der Ausstellung eines neuen Zertifikats durchgeführt wird (d.h. wenn seit der letzten Überprüfung 8 Stunden vergangen sind, ist eine erneute Überprüfung erforderlich).

Der Fehler tritt auf, wenn die Anfrage für ein Zertifikat mehrere Domainnamen umfasst, für die jeweils eine CAA-Prüfung erforderlich ist. Das Problem besteht darin, dass zum Zeitpunkt der erneuten Überprüfung nicht alle Domains validiert wurden, sondern nur eine einzige Domain aus der Liste erneut überprüft wurde (wenn in der Anfrage N Domains waren, wurde eine Domain N-mal überprüft, anstatt N verschiedene Überprüfungen durchzuführen). Für die übrigen Domains wurde keine erneute Überprüfung durchgeführt und bei der Entscheidungsfindung wurden die Daten der ersten Überprüfung verwendet (d.h. Daten, die bis zu 30 Tage alt sind). Infolgedessen konnte Let’s Encrypt innerhalb von 30 Tagen nach der ersten Überprüfung ein Zertifikat ausstellen, selbst wenn der Wert des CAA-Eintrags geändert wurde und Let’s Encrypt aus der Liste der zulässigen Zertifizierungsstellen entfernt wurde.

Benutzern, die von dem Problem betroffen sind, wurde eine E-Mail-Benachrichtigung gesendet, sofern die Kontaktdaten beim Erhalt des Zertifikats ausgefüllt wurden. Ihre Zertifikate können Sie überprüfen, indem Sie Liste die Seriennummern der widerrufenen Zertifikate hochladen oder den Online-Dienst nutzen (unter der IP-Adresse, die von der Roskomnadzor in der Russischen Föderation blockiert wurde). Die Seriennummer des Zertifikats für die gewünschte Domain kann mit folgendem Befehl ermittelt werden:

openssl s_client -connect example.com:443 -showcerts /dev/null \
| openssl x509 -text -noout | grep -A 1 Serial\ Number | tr -d :

Quelle: opennet.ru

60GB SSD 8Gb DDR4