Mittekasumlik sertifitseerimiskeskus Let's Encrypt, which is community controlled and provides free certificates to all interested parties, seoses paljude varem vĂ€ljastatud TLS/SSL sertifikaatide tagasivĂ”tmisega. 116 miljonist praegu kehtivast Letâs Encrypt sertifikaadist vĂ”etakse tagasi veidi ĂŒle 3 miljoni (2.6%), millest umbes 1 miljon on dubleeritud ja seotud ĂŒhe domeeniga (viga mĂ”jutas peamiselt vĂ€ga sageli uuendatud sertifikaate, seetĂ”ttu on nii palju dublette). TagasivĂ”tt on plaanitud 4. mĂ€rtsiks (tĂ€pne aeg pole veel mÀÀratud, kuid tagasivĂ”tt toimub mitte enne kella kolme öösel MSK).
TagasivĂ”tmise vajadus tuleneb 29. veebruaril avastatud . Probleem ilmnes 25. juulil 2019 ja see mĂ”jutab DNS-i CAA-kirjete kontrollimise sĂŒsteemi. CAA-kiri (, Certificate Authority Authorization) vĂ”imaldab domeeni omanikul selgelt mÀÀrata, millise sertifitseerimiskeskuse kaudu vĂ”ib genereerida sertifikaate mÀÀratud domeeni jaoks. Kui sertifitseerimiskeskust ei ole CAA-kirjades loetletud, peab see blokeerima sertifikaatide vĂ€ljastamise antud domeeni jaoks ja teavitama domeeni omanikku kompromiteerimise katsetest. Enamikul juhtudel taotletakse sertifikaati kohe pĂ€rast CAA-kontrolli lĂ€bimist, kuid kontrolli tulemus loetakse kehtivaks veel 30 pĂ€eva. Eeskirjad nĂ”uavad ka, et korduskontroll viidaks lĂ€bi hiljemalt 8 tundi enne uue sertifikaadi vĂ€ljastamist (st kui uue sertifikaadi taotluse ja viimase kontrollimise vahel on möödunud 8 tundi, on vajalik korduskontroll).
Viga ilmneb, kui sertifikaadi taotlus katab kohe mitu domeeninime, mille jaoks on vajalik CAA-kirje kontroll. Probleemi tuum on see, et korduskontrolli ajal, mitte kĂ”igi domeenide valideerimisel, tehti korduskontroll ainult ĂŒhe nimekirja domeeni puhul (kui taotluses oli N domeeni, kontrolliti ĂŒks domeen N korda). ĂlejÀÀnud domeenide korral korduskontrolli ei tehta ja otsuse langetamisel kasutatakse esimese kontrolli andmeid (st kasutati andmeid, mis olid kuni 30 pĂ€eva vanad). Selle tulemusena vĂ”is Letâs Encrypt vĂ€lja anda sertifikaadi, isegi kui CAA-kirje vÀÀrtus oli muutunud ja Letâs Encrypt oli eemaldatud lubatud sertifitseerimiskeskuste loendist, 30 pĂ€eva jooksul pĂ€rast esimest kontrolli.
Probleemiga kasutajatele on saadetud teavitusi e-posti teel, kui sertifikaadi saamisel tĂ€ideti kontaktandmeid. Oma sertifikaate saab kontrollida, laadides ĂŒles tagasi kutsutud sertifikaatide seerianumbrid vĂ”i kasutades (mis on asetatud IP-aadressile, Roskomnadzor). Huvi pakkuva domeeni sertifikaadi seerianumbri mÀÀramiseks saab kasutada kĂ€sku:
openssl s_client -connect example.com:443 -showcerts /dev/null \
| openssl x509 -text -noout | grep -A 1 Serial\ Number | tr -d :
Allikas: opennet.ru
