IdenTrusti (DST Root CA X3) juursertifikaadi kehtetuks tunnistamine, mida kasutati Letâs Encrypti juursertifikaadi rist-allkirjastamiseks, pĂ”hjustas probleeme Letâs Encrypti sertifikaatide kontrollimisel projektides, kus kasutatakse vanu OpenSSL ja GnuTLS versioone. Probleemid puudutasid ka LibreSSL teeki, mille arendajad ei arvestanud varasemaid kogemusi, mis olid seotud tĂ”rgetega, mis tekkisid pĂ€rast Sectigo (Comodo) juursertifikaadi AddTrust kehtetuks tunnistamist.
KĂ€esolevaga meenutame, et OpenSSL versioonides kuni haruni 1.0.2 ning GnuTLS versioonis kuni 3.6.14 esines viga, mis ei vĂ”imaldanud Ă”iget töötlemist rist-allkirjastatud sertifikaatide korral, kui ĂŒks seotud juursertifikaatidest aegus, isegi kui muud kehtivad usaldusketid sĂ€ilisid (Letâs Encrypti puhul ei luba IdenTrusti juursertifikaadi aegumine kontrollida, isegi kui sĂŒsteemis on olemas Letâs Encrypt oma juursertifikaat, mis kehtib kuni 2030. aastani). Probleemi tuum on selles, et vanad versioonid OpenSSL ja GnuTLS tĂ”lgendasid sertifikaati kui lineaarset ketti, samas kui RFC 4158 kohaselt vĂ”ib sertifikaat esindada suunalist jaotatud tsĂŒklilist graafikut, kus tuleb arvesse vĂ”tta mitmeid usalduspunkti.
TĂ”rke kĂ”rvaldamise alternatiivina soovitatakse eemaldada sĂŒsteemi sertifikaadihaldurist ( /etc/ca-certificates.conf ja /etc/ssl/certs) sertifikaat «DST Root CA X3», mille jĂ€rel kĂ€ivitada kĂ€sk «update-ca-certificates -f -v». CentOS-is ja RHEL-is saab «DST Root CA X3» sertifikaadi musta nimekirja lisada: trust dump âfilter «pkcs11:id=» | openssl x509 | sudo tee /etc/pki/ca-trust/source/blacklist/DST-Root-CA-X3.pem sudo update-ca-trust extract
MÔned nÀidetest probleemidest, mis tekkisid pÀrast IdenTrusti juursertifikaadi kehtetuks tunnistamist:
- OpenBSD-s lĂ”petas syspatchi utiliit, mida kasutatakse sĂŒsteemi binaarsete vĂ€rskenduste paigaldamiseks, töö. OpenBSD projekt vabastas tĂ€na erakorralised plaastrid harudele 6.8 ja 6.9, mis lahendavad LibreSSL-is rist-allkirjastatud sertifikaatide kontrollimise probleemid, mille juursertifikaadid on aegunud. Probleemi ajutiseks lahenduseks soovitatakse /etc/installurl-is vahetada HTTPS HTTP-ks (see ei ohusta turvalisust, kuna vĂ€rskendusi kontrollitakse digitaalse allkirjaga) vĂ”i valida alternatiivne peegeldus (ftp.usa.openbsd.org, ftp.hostserver.de, cdn.openbsd.org). Samuti saab eemaldada aegunud juursertifikaadi DST Root CA X3 failist /etc/ssl/cert.pem.
- DragonFly BSD-s esinevad sarnased probleemid DPortsiga töötamisel. Paki halduri pkg kÀivitamisel ilmneb sertifikaadi kontrollimise viga. TÀna lisati parandused harudele master, DragonFly_RELEASE_6_0 ja DragonFly_RELEASE_5_8. Ajutise lahendusena saab eemaldada sertifikaadi DST Root CA X3.
- Letâs Encrypti sertifikaatide kontrollimine rakendustes, mis pĂ”hinevad Electroni platvormil, on katkenud. Probleem lahendati vĂ€rskendustes 12.2.1, 13.5.1, 14.1.0, 15.1.0.
- MÔnedes distributsioonides esinevad paketihalduri APT kasutamisel probleemid pakirepositorite juurde pÀÀsemisega, mis on seotud vanade GnuTLS teekide versioonidega. Probleemiga seisis silmitsi Debian 9, kus kasutati parandamata GnuTLS paketti, mis pÔhjustas probleemid deb.debian.org-i juurdepÀÀsuga kasutajatel, kes ei olnud ajakohastusi Ôigel ajal installinud (parandust gnutls28-3.5.8-5+deb9u6 pakuti vÀlja 17. septembril). Probleemi ajutiseks lahendamiseks soovitatakse eemaldada DST_Root_CA_X3.crt failist /etc/ca-certificates.conf.
- OPNsense-i tulemĂŒĂŒri distributsioonis on acme-clienti toimimine katkenud, probleemist teavitati eelnevalt, kuid arendajad ei jĂ”udnud Ă”igeaegselt plaastrit vĂ€lja lasta.
- Probleem puudutas OpenSSL 1.0.2k paketti RHEL/CentOS 7-s, kuid nĂ€dal tagasi loodi RHEL 7 ja CentOS 7 jaoks paketi ca-certificates-2021.2.50-72.el7_9.noarch uuendus, milles eemaldati IdenTrusti sertifikaat, st probleemide ilmingut suudeti ette takistada. Sarnane uuendus avaldati nĂ€dal tagasi Ubuntu 16.04, Ubuntu 14.04, Ubuntu 21.04, Ubuntu 20.04 ja Ubuntu 18.04 jaoks. Kuna uuendused ilmusid ette, puudutas Letâs Encrypti sertifikaatide kontrollimise probleem ainult vanade RHEL/CentOS ja Ubuntu harude kasutajaid, kes ei paigaldanud regulaarselt uuendusi.
- Sertifikaatide kontrollimise protsess on ebaÔnnestunud gRPC-s.
- Cloudflare Pages platvormi kokkuleppimise tÔrge.
- Probleemid Amazon Web Services (AWS) teenustes.
- Kasutajatel DigitalOceanis on probleeme andmebaasi ĂŒhendusega.
- Netlify pilveteenuse töö ebaÔnnestumine.
- Probleemid Xero teenuste juurde pÀÀsemisega.
- Probleem TLS-ĂŒhenduse loomisel Web API teenusele MailGun.
- macOS ja iOS (11, 13, 14) versioonides esinevad vead, mis teoreetiliselt ei peaks probleemi mÔjutama.
- Catchpointi teenustes esinenud tÔrge.
- TÔrge sertifikaatide kontrollimisel API PostMan'i juures.
- Guardian Firewall'i töö tÔrge.
- monday.com tugilehe töö katkemine.
- Cerb platvormi tÔrge.
- Uptime'i kontrollimise tÔrge Google Cloud Monitoring'is.
- Sertifikaatide kontrolliga seotud probleem Cisco Umbrella Secure Web Gateway'is.
- Probleemid Bluecoat ja Palo Alto proksiĂŒhendusega.
- OVHcloud'is esines probleeme OpenStack API'le ĂŒhendusega.
- Probleemid raportite genereerimisega Shopify's.
- Probleemid API Heroku'ga suhtlemisel.
- Ledger Live Manager'i töö tÔrge.
- Sertifikaadi kontrollimise tÔrge Facebooki rakenduste arendajate tööriistades.
- Probleemid Sophos SG UTM-is.
- Sertifikaatide kontrollimise probleemid cPanel'is.
Allikas: opennet.ru
