Let's Encrypt sertifikaatide massiline tagasivÔtt

Mittekasumlik sertifitseerimiskeskus Let's Encrypt, which is community controlled and provides free certificates to all interested parties, hoiatab seoses paljude varem vĂ€ljastatud TLS/SSL sertifikaatide tagasivĂ”tmisega. 116 miljonist praegu kehtivast Let’s Encrypt sertifikaadist vĂ”etakse tagasi veidi ĂŒle 3 miljoni (2.6%), millest umbes 1 miljon on dubleeritud ja seotud ĂŒhe domeeniga (viga mĂ”jutas peamiselt vĂ€ga sageli uuendatud sertifikaate, seetĂ”ttu on nii palju dublette). TagasivĂ”tt on plaanitud 4. mĂ€rtsiks (tĂ€pne aeg pole veel mÀÀratud, kuid tagasivĂ”tt toimub mitte enne kella kolme öösel MSK).

TagasivĂ”tmise vajadus tuleneb 29. veebruaril avastatud veast. Probleem ilmnes 25. juulil 2019 ja see mĂ”jutab DNS-i CAA-kirjete kontrollimise sĂŒsteemi. CAA-kiri (RFC-6844, Certificate Authority Authorization) vĂ”imaldab domeeni omanikul selgelt mÀÀrata, millise sertifitseerimiskeskuse kaudu vĂ”ib genereerida sertifikaate mÀÀratud domeeni jaoks. Kui sertifitseerimiskeskust ei ole CAA-kirjades loetletud, peab see blokeerima sertifikaatide vĂ€ljastamise antud domeeni jaoks ja teavitama domeeni omanikku kompromiteerimise katsetest. Enamikul juhtudel taotletakse sertifikaati kohe pĂ€rast CAA-kontrolli lĂ€bimist, kuid kontrolli tulemus loetakse kehtivaks veel 30 pĂ€eva. Eeskirjad nĂ”uavad ka, et korduskontroll viidaks lĂ€bi hiljemalt 8 tundi enne uue sertifikaadi vĂ€ljastamist (st kui uue sertifikaadi taotluse ja viimase kontrollimise vahel on möödunud 8 tundi, on vajalik korduskontroll).

Viga ilmneb, kui sertifikaadi taotlus katab kohe mitu domeeninime, mille jaoks on vajalik CAA-kirje kontroll. Probleemi tuum on see, et korduskontrolli ajal, mitte kĂ”igi domeenide valideerimisel, tehti korduskontroll ainult ĂŒhe nimekirja domeeni puhul (kui taotluses oli N domeeni, kontrolliti ĂŒks domeen N korda). ÜlejÀÀnud domeenide korral korduskontrolli ei tehta ja otsuse langetamisel kasutatakse esimese kontrolli andmeid (st kasutati andmeid, mis olid kuni 30 pĂ€eva vanad). Selle tulemusena vĂ”is Let’s Encrypt vĂ€lja anda sertifikaadi, isegi kui CAA-kirje vÀÀrtus oli muutunud ja Let’s Encrypt oli eemaldatud lubatud sertifitseerimiskeskuste loendist, 30 pĂ€eva jooksul pĂ€rast esimest kontrolli.

Probleemiga kasutajatele on saadetud teavitusi e-posti teel, kui sertifikaadi saamisel tĂ€ideti kontaktandmeid. Oma sertifikaate saab kontrollida, laadides ĂŒles nimekiri tagasi kutsutud sertifikaatide seerianumbrid vĂ”i kasutades veebiteenust (mis on asetatud IP-aadressile, mille Venemaa Föderatsioonis on blokeerinud Roskomnadzor). Huvi pakkuva domeeni sertifikaadi seerianumbri mÀÀramiseks saab kasutada kĂ€sku:

openssl s_client -connect example.com:443 -showcerts /dev/null \
| openssl x509 -text -noout | grep -A 1 Serial\ Number | tr -d :

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster