Avariid OpenBSD, DragonFly BSD ja Electronis IdenTrusti juurkrediidi aegumise tõttu.

IdenTrusti (DST Root CA X3) juuresertifikaadi kehtetuks muutmine, mida kasutati Let’s Encrypti juuresertifikaadi ristsigninguks, on põhjustanud probleeme Let’s Encrypti sertifikaatide kontrollimisel projektides, mis kasutavad vanemaid OpenSSL ja GnuTLS versioone. Probleemid on mõjutanud ka LibreSSL'i teeki, mille arendajad ei arvestanud varasemaid kogemusi, mis olid seotud tõrgetega, mis tekkisid pärast Sectigo (Comodo) AddTrust juuresertifikaadi kehtetuks muutmist.

Tuletame meelde, et OpenSSL-i versioonides kuni 1.0.2 (sealhulgas) ja GnuTLS-i versioonis kuni 3.6.14 esines viga, mis ei võimaldanud õigesti töödelda ristsigned sertifikaate juhtudel, kui üks juuresertifikaadidest, mis osalesid allkirjastamisel, oli aegunud, isegi kui muud kehtivad usaldusketid säilisid (Let’s Encrypti puhul, kui IdenTrusti juuresertifikaat on aegunud, ei ole võimalik kontrollida, isegi kui süsteemis on Let’s Encrypti oma juuresertifikaat, mis kehtib kuni 2030. aastani). Probleemi olemus seisneb selles, et vanad versioonid OpenSSL-ist ja GnuTLS-ist töötlesid sertifikaati kui lineaarset ahelat, samas kui RFC 4158 kohaselt võib sertifikaat esindada suunatud jaotatud tsüklilist graafikut mitme usalduspunktiga, mida tuleb arvesse võtta.

В качестве обходного пути устранения сбоя предлагается удалить из системного хранилища (/etc/ca-certificates.conf и /etc/ssl/certs) сертификат «DST Root CA X3», после чего запустить команду «update-ca-certificates -f -v»). В CentOS и RHEL можно добавить сертификат «DST Root CA X3» в чёрный список: trust dump —filter «pkcs11:id=%c4%a7%b1%a4%7b%2c%71%fa%db%e1%4b%90%75%ff%c4%15%60%85%89%10» | openssl x509 | sudo tee /etc/pki/ca-trust/source/blacklist/DST-Root-CA-X3.pem sudo update-ca-trust extract

Mõned silma jäänud tõrked, mis tekkisid pärast IdenTrusti juuresertifikaadi kehtetuks muutmist:

  • OpenBSDs ei õnnestunud utiliidi syspatch töö, mida kasutatakse operatsioonisüsteemi binaarsete uuenduste installimiseks. OpenBSD projekt väljastas täna hädavajaliku plaastri harudele 6.8 ja 6.9, et lahendada LibreSSLis probleem sertifikaatide ristallkirjade kontrollimisel, millest üks juursertifikaatide usalduseni on aegunud. Probleemi möödajuhtimiseks soovitatakse /etc/installurl vahetada HTTPS HTTP vastu (see ei ohusta turvalisust, kuna uuendusi kontrollitakse lisaks digitaalallkirja kaudu) või valida alternatiivne peegel (ftp.usa.openbsd.org, ftp.hostserver.de, cdn.openbsd.org). Samuti on võimalik eemaldada aegunud juursertifikaat DST Root CA X3 failist /etc/ssl/cert.pem.
  • DragonFly BSDs ilmnevad sarnased probleemid DPorts'i kasutamisel. Pakkemanager pkg käivitamisel tekib sertifikaadi kontrollimise viga. Täna on parandused lisatud harudesse master, DragonFly_RELEASE_6_0 ja DragonFly_RELEASE_5_8. Möödajooksu lahendusena saab eemaldada sertifikaadi DST Root CA X3.
  • Let’s Encrypt sertifikaatide kontrollimise protsess on rikkunud rakendustes, mis põhinevad Electron platvormil. Probleem on lahendatud uuenduste 12.2.1, 13.5.1, 14.1.0, 15.1.0 abil.
  • Mõnes distributsioonis on APT pakihalduri kaudu, mis on seotud vanade GnuTLS raamatukogude versioonidega, juurdepääs pakirepositooriumitele katkenud. Probleem on puudutanud Debian 9, kus kasutati parandamata GnuTLS paketti, mis tõi kaasa probleeme deb.debian.org-i juurde pääsemisel, kasutajad, kes ei installinud uuendusi õigeaegselt (parandus gnutls28-3.5.8-5+deb9u6 pakuti välja 17. septembril). Möödaluuriks soovitatakse eemaldada DST_Root_CA_X3.crt failist /etc/ca-certificates.conf.
  • acme-clienti töö OPNsense tulemüüride jaotises on katkenud, probleemist teavitati eelnevalt, kuid arendajatel ei õnnestunud õigel ajal plaastrit välja anda.
  • Probleem puudutas OpenSSL 1.0.2k paketti RHEL/CentOS 7, kuid nädal tagasi loodi RHEL 7 ja CentOS 7 jaoks uuendus paketti ca-certificates-2021.2.50-72.el7_9.noarch, kust eemaldati IdenTrust'i sertifikaat, seega probleem sai eelnevalt blokeeritud. Sarnane uuendus avaldati nädal tagasi ka Ubuntu 16.04, Ubuntu 14.04, Ubuntu 21.04, Ubuntu 20.04 ja Ubuntu 18.04 jaoks. Kuna uuendused väljastati eelnevalt, siis puudutas probleem Let's Encrypt'i sertifikaatide kontrollimisel ainult vanade RHEL/CentOS ja Ubuntu harude kasutajaid, kes ei paigaldanud regulaarselt uuendusi.
  • Tõrge sertifikaatide kontrollimise protsessis grpc.
  • Viga Cloudflare Pages'i platvormi koostamisel.
  • Probleemid Amazon Web Services (AWS) teenustes.
  • DigitalOcean'i kasutajatel esinevad andmebaasiga ühenduse probleemid.
  • Tõrge Netlify pilvplatvormi töös.
  • Probleemid Xero teenustele juurdepääsuga.
  • Viga TLS-ühenduse loomisel MailGuni Web API teenusega.
  • Tõrked macOS ja iOS (11, 13, 14) versioonides, mille puhul probleem ei oleks pidanud teoreetiliselt bakteritama.
  • Tõrked Catchpoint teenustes.
  • Sertifikaatide kontrollimise viga PostMan API juurdepääsul.
  • Guardian Firewall'i töö tõrge.
  • Probleem monday.com tugilehe töös.
  • Cerbi platvormi tõrge.
  • Uptime'i kontrollimise tõrge Google Cloud Monitoringus.
  • Probleemide kontrollimine Cisco Umbrella Secure Web Gateway's.
  • Probleemid Bluecoat ja Palo Alto proksiga ühendamisel.
  • OVHcloud's esinevad probleemid OpenStack API-ga ühendamisel.
  • Probleemid Shopify aruannete genereerimisega.
  • Probleemid Heroku API-ga pöördumisel.
  • Tõrge Ledger Live Manager'i töös.
  • Sertifikaadi kontrollimise viga Facebooki rakenduste arendajate tööriistades.
  • Probleemid Sophos SG UTM-is.
  • Probleemid cPanelis sertifikaatide kontrollimisel.

Allikas: opennet.ru

Osta usaldusväärne veebimajutus DDoS-kaitsega veebisaitidele, VPS VDS serverid 🔥 Osta usaldusväärne veebimajutus DDoS-kaitsega veebisaitidele, VPS VDS serverid - ProHoster