Let's Encrypt retira 2 millones de certificados debido a problemas con la implementación de TLS-ALPN-01

La autoridad certificadora sin fines de lucro Let’s Encrypt, controlada por la comunidad y que proporciona certificados de manera gratuita a quienes lo deseen, ha anunciado la revocación anticipada de aproximadamente dos millones de certificados TLS, lo que representa alrededor del 1% de todos los certificados activos de esta autoridad. La revocación de los certificados se inició debido al descubrimiento de no conformidades con los requisitos de la especificación en el código utilizado en Let’s Encrypt, relacionado con la implementación de la extensión TLS-ALPN-01 (RFC 7301, Negociación de Protocolo de Capa de Aplicación). La no conformidad estaba vinculada a la falta de algunas verificaciones realizadas durante el proceso de establecimiento de conexiones basado en la extensión ALPN de TLS utilizada en HTTP/2. Se publicará información detallada sobre el incidente después de completar la revocación de los certificados problemáticos.

El 26 de enero a las 03:48 (MSK) se resolvió el problema, pero se decidió considerar inválidos todos los certificados cuyo proceso de emisión utilizó el método TLS-ALPN-01 para la verificación. La revocación de los certificados comenzará el 28 de enero a las 19:00 (MSK). Hasta ese momento, se recomienda a los usuarios que utilicen el método de verificación TLS-ALPN-01 que actualicen sus certificados, de lo contrario serán considerados inválidos anticipadamente.

Las notificaciones correspondientes sobre la necesidad de actualizar los certificados se han enviado por correo electrónico. A los usuarios que aplican las herramientas Certbot y dehydrated para obtener el certificado, no les ha afectado el problema, siempre que utilicen la configuración predeterminada. El método TLS-ALPN-01 es compatible con los paquetes Caddy, Traefik, apache mod_md y autocert. Puede verificar la validez de sus certificados a través de la búsqueda de identificadores, números de serie o dominios en la lista de certificados problemáticos.

Dado que los cambios afectan el comportamiento de la verificación mediante el método TLS-ALPN-01, puede ser necesario actualizar el cliente ACME o modificar la configuración (Caddy, bitnami/bn-cert, autocert, apache mod_md, Traefik). Los cambios se limitan al uso de versiones de TLS no inferiores a 1.2 (los clientes ahora no podrán usar TLS 1.1) y la eliminación del soporte para OID 1.3.6.1.5.5.7.1.30.1, que identifica una extensión obsoleta acmeIdentifier, admitida solo en borradores tempranos de la especificación RFC 8737 (al generar el certificado, ahora solo se permite OID 1.3.6.1.5.5.7.1.31, y los clientes que usen OID 1.3.6.1.5.5.7.1.30.1 no podrán obtener certificado).

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster