Avariid OpenBSD, DragonFly BSD ja Electronis IdenTrusti juurkrediidi aegumise tÔttu.

IdenTrusti (DST Root CA X3) juuresertifikaadi kehtetuks muutmine, mida kasutati Let’s Encrypti juuresertifikaadi ristsigninguks, on pĂ”hjustanud probleeme Let’s Encrypti sertifikaatide kontrollimisel projektides, mis kasutavad vanemaid OpenSSL ja GnuTLS versioone. Probleemid on mĂ”jutanud ka LibreSSL'i teeki, mille arendajad ei arvestanud varasemaid kogemusi, mis olid seotud tĂ”rgetega, mis tekkisid pĂ€rast Sectigo (Comodo) AddTrust juuresertifikaadi kehtetuks muutmist.

Tuletame meelde, et OpenSSL-i versioonides kuni 1.0.2 (sealhulgas) ja GnuTLS-i versioonis kuni 3.6.14 esines viga, mis ei vĂ”imaldanud Ă”igesti töödelda ristsigned sertifikaate juhtudel, kui ĂŒks juuresertifikaadidest, mis osalesid allkirjastamisel, oli aegunud, isegi kui muud kehtivad usaldusketid sĂ€ilisid (Let’s Encrypti puhul, kui IdenTrusti juuresertifikaat on aegunud, ei ole vĂ”imalik kontrollida, isegi kui sĂŒsteemis on Let’s Encrypti oma juuresertifikaat, mis kehtib kuni 2030. aastani). Probleemi olemus seisneb selles, et vanad versioonid OpenSSL-ist ja GnuTLS-ist töötlesid sertifikaati kui lineaarset ahelat, samas kui RFC 4158 kohaselt vĂ”ib sertifikaat esindada suunatud jaotatud tsĂŒklilist graafikut mitme usalduspunktiga, mida tuleb arvesse vĂ”tta.

Alternatiivse lahendusena tĂ”rke kĂ”rvaldamiseks soovitatakse eemaldada sĂŒsteemi salvestust ( /etc/ca-certificates.conf ja /etc/ssl/certs) sertifikaat "DST Root CA X3", seejĂ€rel kĂ€ivitada kĂ€sk "update-ca-certificates -f -v". CentOS-is ja RHEL-is saab sertifikaadi "DST Root CA X3" musta nimekirja lisada: trust dump —filter "pkcs11:id=" | openssl x509 | sudo tee /etc/pki/ca-trust/source/blacklist/DST-Root-CA-X3.pem sudo update-ca-trust extract

MÔned silma jÀÀnud tÔrked, mis tekkisid pÀrast IdenTrusti juuresertifikaadi kehtetuks muutmist:

  • OpenBSDs ei Ă”nnestunud utiliidi syspatch töö, mida kasutatakse operatsioonisĂŒsteemi binaarsete uuenduste installimiseks. OpenBSD projekt vĂ€ljastas tĂ€na hĂ€davajaliku plaastri harudele 6.8 ja 6.9, et lahendada LibreSSLis probleem sertifikaatide ristallkirjade kontrollimisel, millest ĂŒks juursertifikaatide usalduseni on aegunud. Probleemi möödajuhtimiseks soovitatakse /etc/installurl vahetada HTTPS HTTP vastu (see ei ohusta turvalisust, kuna uuendusi kontrollitakse lisaks digitaalallkirja kaudu) vĂ”i valida alternatiivne peegel (ftp.usa.openbsd.org, ftp.hostserver.de, cdn.openbsd.org). Samuti on vĂ”imalik eemaldada aegunud juursertifikaat DST Root CA X3 failist /etc/ssl/cert.pem.
  • DragonFly BSDs ilmnevad sarnased probleemid DPorts'i kasutamisel. Pakkemanager pkg kĂ€ivitamisel tekib sertifikaadi kontrollimise viga. TĂ€na on parandused lisatud harudesse master, DragonFly_RELEASE_6_0 ja DragonFly_RELEASE_5_8. Möödajooksu lahendusena saab eemaldada sertifikaadi DST Root CA X3.
  • Let’s Encrypt sertifikaatide kontrollimise protsess on rikkunud rakendustes, mis pĂ”hinevad Electron platvormil. Probleem on lahendatud uuenduste 12.2.1, 13.5.1, 14.1.0, 15.1.0 abil.
  • MĂ”nes distributsioonis on APT pakihalduri kaudu, mis on seotud vanade GnuTLS raamatukogude versioonidega, juurdepÀÀs pakirepositooriumitele katkenud. Probleem on puudutanud Debian 9, kus kasutati parandamata GnuTLS paketti, mis tĂ”i kaasa probleeme deb.debian.org-i juurde pÀÀsemisel, kasutajad, kes ei installinud uuendusi Ă”igeaegselt (parandus gnutls28-3.5.8-5+deb9u6 pakuti vĂ€lja 17. septembril). Möödaluuriks soovitatakse eemaldada DST_Root_CA_X3.crt failist /etc/ca-certificates.conf.
  • acme-clienti töö OPNsense tulemĂŒĂŒride jaotises on katkenud, probleemist teavitati eelnevalt, kuid arendajatel ei Ă”nnestunud Ă”igel ajal plaastrit vĂ€lja anda.
  • Probleem puudutas OpenSSL 1.0.2k paketti RHEL/CentOS 7, kuid nĂ€dal tagasi loodi RHEL 7 ja CentOS 7 jaoks uuendus paketti ca-certificates-2021.2.50-72.el7_9.noarch, kust eemaldati IdenTrust'i sertifikaat, seega probleem sai eelnevalt blokeeritud. Sarnane uuendus avaldati nĂ€dal tagasi ka Ubuntu 16.04, Ubuntu 14.04, Ubuntu 21.04, Ubuntu 20.04 ja Ubuntu 18.04 jaoks. Kuna uuendused vĂ€ljastati eelnevalt, siis puudutas probleem Let's Encrypt'i sertifikaatide kontrollimisel ainult vanade RHEL/CentOS ja Ubuntu harude kasutajaid, kes ei paigaldanud regulaarselt uuendusi.
  • TĂ”rge sertifikaatide kontrollimise protsessis grpc.
  • Viga Cloudflare Pages'i platvormi koostamisel.
  • Probleemid Amazon Web Services (AWS) teenustes.
  • DigitalOcean'i kasutajatel esinevad andmebaasiga ĂŒhenduse probleemid.
  • TĂ”rge Netlify pilvplatvormi töös.
  • Probleemid Xero teenustele juurdepÀÀsuga.
  • Viga TLS-ĂŒhenduse loomisel MailGuni Web API teenusega.
  • TĂ”rked macOS ja iOS (11, 13, 14) versioonides, mille puhul probleem ei oleks pidanud teoreetiliselt bakteritama.
  • TĂ”rked Catchpoint teenustes.
  • Sertifikaatide kontrollimise viga PostMan API juurdepÀÀsul.
  • Guardian Firewall'i töö tĂ”rge.
  • Probleem monday.com tugilehe töös.
  • Cerbi platvormi tĂ”rge.
  • Uptime'i kontrollimise tĂ”rge Google Cloud Monitoringus.
  • Probleemide kontrollimine Cisco Umbrella Secure Web Gateway's.
  • Probleemid Bluecoat ja Palo Alto proksiga ĂŒhendamisel.
  • OVHcloud's esinevad probleemid OpenStack API-ga ĂŒhendamisel.
  • Probleemid Shopify aruannete genereerimisega.
  • Probleemid Heroku API-ga pöördumisel.
  • TĂ”rge Ledger Live Manager'i töös.
  • Sertifikaadi kontrollimise viga Facebooki rakenduste arendajate tööriistades.
  • Probleemid Sophos SG UTM-is.
  • Probleemid cPanelis sertifikaatide kontrollimisel.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster