Probleemid OpenBSD, DragonFly BSD ja Electroniga seoses IdenTrusti juuresertifikaadi aegumisega

IdenTrusti (DST Root CA X3) juursertifikaadi kehtetuks tunnistamine, mida kasutati Let’s Encrypti juursertifikaadi rist-allkirjastamiseks, pĂ”hjustas probleeme Let’s Encrypti sertifikaatide kontrollimisel projektides, kus kasutatakse vanu OpenSSL ja GnuTLS versioone. Probleemid puudutasid ka LibreSSL teeki, mille arendajad ei arvestanud varasemaid kogemusi, mis olid seotud tĂ”rgetega, mis tekkisid pĂ€rast Sectigo (Comodo) juursertifikaadi AddTrust kehtetuks tunnistamist.

KĂ€esolevaga meenutame, et OpenSSL versioonides kuni haruni 1.0.2 ning GnuTLS versioonis kuni 3.6.14 esines viga, mis ei vĂ”imaldanud Ă”iget töötlemist rist-allkirjastatud sertifikaatide korral, kui ĂŒks seotud juursertifikaatidest aegus, isegi kui muud kehtivad usaldusketid sĂ€ilisid (Let’s Encrypti puhul ei luba IdenTrusti juursertifikaadi aegumine kontrollida, isegi kui sĂŒsteemis on olemas Let’s Encrypt oma juursertifikaat, mis kehtib kuni 2030. aastani). Probleemi tuum on selles, et vanad versioonid OpenSSL ja GnuTLS tĂ”lgendasid sertifikaati kui lineaarset ketti, samas kui RFC 4158 kohaselt vĂ”ib sertifikaat esindada suunalist jaotatud tsĂŒklilist graafikut, kus tuleb arvesse vĂ”tta mitmeid usalduspunkti.

TĂ”rke kĂ”rvaldamise alternatiivina soovitatakse eemaldada sĂŒsteemi sertifikaadihaldurist ( /etc/ca-certificates.conf ja /etc/ssl/certs) sertifikaat «DST Root CA X3», mille jĂ€rel kĂ€ivitada kĂ€sk «update-ca-certificates -f -v». CentOS-is ja RHEL-is saab «DST Root CA X3» sertifikaadi musta nimekirja lisada: trust dump —filter «pkcs11:id=» | openssl x509 | sudo tee /etc/pki/ca-trust/source/blacklist/DST-Root-CA-X3.pem sudo update-ca-trust extract

MÔned nÀidetest probleemidest, mis tekkisid pÀrast IdenTrusti juursertifikaadi kehtetuks tunnistamist:

  • OpenBSD-s lĂ”petas syspatchi utiliit, mida kasutatakse sĂŒsteemi binaarsete vĂ€rskenduste paigaldamiseks, töö. OpenBSD projekt vabastas tĂ€na erakorralised plaastrid harudele 6.8 ja 6.9, mis lahendavad LibreSSL-is rist-allkirjastatud sertifikaatide kontrollimise probleemid, mille juursertifikaadid on aegunud. Probleemi ajutiseks lahenduseks soovitatakse /etc/installurl-is vahetada HTTPS HTTP-ks (see ei ohusta turvalisust, kuna vĂ€rskendusi kontrollitakse digitaalse allkirjaga) vĂ”i valida alternatiivne peegeldus (ftp.usa.openbsd.org, ftp.hostserver.de, cdn.openbsd.org). Samuti saab eemaldada aegunud juursertifikaadi DST Root CA X3 failist /etc/ssl/cert.pem.
  • DragonFly BSD-s esinevad sarnased probleemid DPortsiga töötamisel. Paki halduri pkg kĂ€ivitamisel ilmneb sertifikaadi kontrollimise viga. TĂ€na lisati parandused harudele master, DragonFly_RELEASE_6_0 ja DragonFly_RELEASE_5_8. Ajutise lahendusena saab eemaldada sertifikaadi DST Root CA X3.
  • Let’s Encrypti sertifikaatide kontrollimine rakendustes, mis pĂ”hinevad Electroni platvormil, on katkenud. Probleem lahendati vĂ€rskendustes 12.2.1, 13.5.1, 14.1.0, 15.1.0.
  • MĂ”nedes distributsioonides esinevad paketihalduri APT kasutamisel probleemid pakirepositorite juurde pÀÀsemisega, mis on seotud vanade GnuTLS teekide versioonidega. Probleemiga seisis silmitsi Debian 9, kus kasutati parandamata GnuTLS paketti, mis pĂ”hjustas probleemid deb.debian.org-i juurdepÀÀsuga kasutajatel, kes ei olnud ajakohastusi Ă”igel ajal installinud (parandust gnutls28-3.5.8-5+deb9u6 pakuti vĂ€lja 17. septembril). Probleemi ajutiseks lahendamiseks soovitatakse eemaldada DST_Root_CA_X3.crt failist /etc/ca-certificates.conf.
  • OPNsense-i tulemĂŒĂŒri distributsioonis on acme-clienti toimimine katkenud, probleemist teavitati eelnevalt, kuid arendajad ei jĂ”udnud Ă”igeaegselt plaastrit vĂ€lja lasta.
  • Probleem puudutas OpenSSL 1.0.2k paketti RHEL/CentOS 7-s, kuid nĂ€dal tagasi loodi RHEL 7 ja CentOS 7 jaoks paketi ca-certificates-2021.2.50-72.el7_9.noarch uuendus, milles eemaldati IdenTrusti sertifikaat, st probleemide ilmingut suudeti ette takistada. Sarnane uuendus avaldati nĂ€dal tagasi Ubuntu 16.04, Ubuntu 14.04, Ubuntu 21.04, Ubuntu 20.04 ja Ubuntu 18.04 jaoks. Kuna uuendused ilmusid ette, puudutas Let’s Encrypti sertifikaatide kontrollimise probleem ainult vanade RHEL/CentOS ja Ubuntu harude kasutajaid, kes ei paigaldanud regulaarselt uuendusi.
  • Sertifikaatide kontrollimise protsess on ebaĂ”nnestunud gRPC-s.
  • Cloudflare Pages platvormi kokkuleppimise tĂ”rge.
  • Probleemid Amazon Web Services (AWS) teenustes.
  • Kasutajatel DigitalOceanis on probleeme andmebaasi ĂŒhendusega.
  • Netlify pilveteenuse töö ebaĂ”nnestumine.
  • Probleemid Xero teenuste juurde pÀÀsemisega.
  • Probleem TLS-ĂŒhenduse loomisel Web API teenusele MailGun.
  • macOS ja iOS (11, 13, 14) versioonides esinevad vead, mis teoreetiliselt ei peaks probleemi mĂ”jutama.
  • Catchpointi teenustes esinenud tĂ”rge.
  • TĂ”rge sertifikaatide kontrollimisel API PostMan'i juures.
  • Guardian Firewall'i töö tĂ”rge.
  • monday.com tugilehe töö katkemine.
  • Cerb platvormi tĂ”rge.
  • Uptime'i kontrollimise tĂ”rge Google Cloud Monitoring'is.
  • Sertifikaatide kontrolliga seotud probleem Cisco Umbrella Secure Web Gateway'is.
  • Probleemid Bluecoat ja Palo Alto proksiĂŒhendusega.
  • OVHcloud'is esines probleeme OpenStack API'le ĂŒhendusega.
  • Probleemid raportite genereerimisega Shopify's.
  • Probleemid API Heroku'ga suhtlemisel.
  • Ledger Live Manager'i töö tĂ”rge.
  • Sertifikaadi kontrollimise tĂ”rge Facebooki rakenduste arendajate tööriistades.
  • Probleemid Sophos SG UTM-is.
  • Sertifikaatide kontrollimise probleemid cPanel'is.

Allikas: opennet.ru

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster