La desactivación del certificado raíz de IdenTrust (DST Root CA X3), utilizado para la firma cruzada del certificado raíz de la autoridad certificadora Let’s Encrypt, ha llevado a problemas con la verificación de certificados de Let’s Encrypt en proyectos que utilizan versiones antiguas de OpenSSL y GnuTLS. Los problemas también han afectado a la biblioteca LibreSSL, cuyos desarrolladores no consideraron la experiencia anterior relacionada con fallos ocurridos tras la expiración del certificado raíz AddTrust de la autoridad certificadora Sectigo (Comodo).
Recordemos que en las versiones de OpenSSL hasta la rama 1.0.2 inclusive y en GnuTLS hasta la versión 3.6.14, existía un error que impedía procesar correctamente los certificados firmados cruzadamente cuando uno de los certificados raíz utilizados para la firma estaba caducado, incluso si existían otras cadenas de confianza vigentes (en el caso de Let’s Encrypt, la caducidad del certificado raíz de IdenTrust impide la verificación, incluso si el sistema tiene soporte para su propio certificado raíz de Let’s Encrypt, que es válido hasta 2030). La esencia del error es que las versiones antiguas de OpenSSL y GnuTLS interpretaban el certificado como una cadena lineal, mientras que de acuerdo con el RFC 4158, un certificado puede representar un gráfico cíclico distribuido orientado con múltiples anclas de confianza que deben ser consideradas.
Como solución alternativa para el fallo, se sugiere eliminar del almacenamiento del sistema (\/etc\/ca-certificates.conf y \/etc\/ssl\/certs) el certificado «DST Root CA X3», y a continuación ejecutar el comando «update-ca-certificates -f -v». En CentOS y RHEL, se puede añadir el certificado «DST Root CA X3» a la lista negra: trust dump —filter «pkcs11:id=» | openssl x509 | sudo tee \/etc\/pki\/ca-trust\/source\/blacklist\/DST-Root-CA-X3.pem sudo update-ca-trust extract
Algunos de los fallos observados tras la caducidad del certificado raíz de IdenTrust:
- En OpenBSD dejó de funcionar la utilidad syspatch, utilizada para instalar actualizaciones binarias del sistema. El proyecto OpenBSD lanzó de emergencia hoy parches para las ramas 6.8 y 6.9, que solucionan problemas en LibreSSL relacionados con la verificación de certificados cruzados firmados, uno de cuyos certificados raíz en la cadena de confianza ha expirado. Como solución temporal, se recomienda cambiar en /etc/installurl de HTTPS a HTTP (esto no pone en riesgo la seguridad, ya que las actualizaciones se verifican adicionalmente mediante una firma digital) o elegir un espejo alternativo (ftp.usa.openbsd.org, ftp.hostserver.de, cdn.openbsd.org). También se puede eliminar el certificado raíz expirado DST Root CA X3 del archivo /etc/ssl/cert.pem.
- En DragonFly BSD se observan problemas similares al trabajar con DPorts. Al iniciar el gestor de paquetes pkg se produce un error de verificación del certificado. La solución se ha añadido hoy en las ramas master, DragonFly_RELEASE_6_0 y DragonFly_RELEASE_5_8. Como solución alternativa, se puede eliminar el certificado DST Root CA X3.
- Se ha interrumpido el proceso de verificación de certificados Let’s Encrypt en aplicaciones basadas en la plataforma Electron. El problema se ha resuelto en las actualizaciones 12.2.1, 13.5.1, 14.1.0 y 15.1.0.
- En algunas distribuciones se observan problemas de acceso a los repositorios de paquetes al usar el gestor de paquetes APT, relacionado con versiones antiguas de la biblioteca GnuTLS. Debian 9 se vio afectado, ya que utilizaba un paquete de GnuTLS sin corregir, lo que llevó a problemas para acceder a deb.debian.org para los usuarios que no instalaron las actualizaciones a tiempo (la corrección gnutls28-3.5.8-5+deb9u6 se propuso el 17 de septiembre). Como solución alternativa, se recomienda eliminar DST_Root_CA_X3.crt del archivo /etc/ca-certificates.conf.
- Se ha interrumpido el funcionamiento del acme-client en la distribución para crear cortafuegos OPNsense; se había informado sobre el problema con antelación, pero los desarrolladores no pudieron lanzar el parche a tiempo.
- El problema afectó al paquete OpenSSL 1.0.2k en RHEL/CentOS 7, pero hace una semana se lanzó una actualización del paquete ca-certificates-2021.2.50-72.el7_9.noarch para RHEL 7 y CentOS 7, de la cual se eliminó el certificado de IdenTrust, es decir, la manifestación del problema se bloqueó de antemano. Una actualización similar se publicó hace una semana para Ubuntu 16.04, Ubuntu 14.04, Ubuntu 21.04, Ubuntu 20.04 y Ubuntu 18.04. Dado que las actualizaciones se lanzaron con anticipación, el problema con la verificación de certificados de Let's Encrypt solo afectó a los usuarios de las versiones más antiguas de RHEL/CentOS y Ubuntu que no instalan actualizaciones regularmente.
- Se interrumpió el proceso de verificación de certificados en grpc.
- Fallo al compilar la plataforma Cloudflare Pages.
- Problemas en Amazon Web Services (AWS).
- Problemas de conexión a la base de datos para los usuarios de DigitalOcean.
- Fallo en el funcionamiento de la plataforma en la nube Netlify.
- Problemas de acceso a los servicios de Xero.
- Fallo al intentar establecer una conexión TLS con el Web API del servicio MailGun.
- Fallas en las versiones de macOS e iOS (11, 13, 14), que teóricamente no deberían haber sido afectadas por el problema.
- Fallo en los servicios de Catchpoint.
- Error de verificación de certificados al acceder al API de PostMan.
- Fallo en el funcionamiento de Guardian Firewall.
- Interrupción en la página de soporte de monday.com.
- Fallo en el funcionamiento de la plataforma Cerb.
- Fallo al verificar el uptime en Google Cloud Monitoring.
- Problema de verificación de certificados en Cisco Umbrella Secure Web Gateway.
- Problemas de conexión con el proxy Bluecoat y Palo Alto.
- En OVHcloud se presentaron problemas de conexión con OpenStack API.
- Problemas en la generación de informes en Shopify.
- Se observan problemas al acceder al API de Heroku.
- Fallo en el funcionamiento de Ledger Live Manager.
- Error de verificación de certificado en las herramientas para desarrolladores de aplicaciones de Facebook.
- Problemas en Sophos SG UTM.
- Problemas de verificación de certificados en cPanel.
Fuente: opennet.ru
