30. mai möödus 20-aastane kehtivusaeg juursertifikaadile , mis ühe suurima sertifitseerimiskeskuse Sectigo (Comodo) sertifikaatides ristsignatuuri (cross-signed) loomiseks. Ristsignatuur tagas ühilduvuse vanade seadmetega, mille juursertifikaatide hoiustikku ei olnud lisatud uut juursertifikaati USERTRust.
Teoreetiliselt pidi AddTrust'i juursertifikaadi kehtivuse lõpp viima vaid ühilduvuse kadumiseni aegunud süsteemidega (Android 2.3, Windows XP, Mac OS X 10.11, iOS 9 jne.), kuna teine juursertifikaat, mida ristsignatuuris kasutatakse, jääb kehtivaks ja kaasaegsed brauserid arvestavad seda usaldusketi kontrollimisel. Praktikas probleemid ristsignatuuri kontrollimisel TLS-klientides, mis ei kasuta brausereid, sealhulgas OpenSSL 1.0.x ja GnuTLS baasil. Turvaline ühendus lakkas toimumast, andes vea aegunud sertifikaadi kohta, kui serveris on kasutusel Sectigo sertifikaat, mis on usaldusketis seotud AddTrust'i juursertifikaadiga.
Kui kaasaegsete brauserite kasutajad ei märganud AddTrust'i juursertifikaadi aegumist ristsignatuuriga sertifikaatide töötlemisel, siis erinevates kolmandate osapoolte rakendustes ja serverite töötlejates hakkasid esinema probleemid, mis viisid paljusid infrastruktuure, mis kasutavad krüpteeritud sidekanaleid komponentide vaheline suhtlemiseks.
Näiteks ilmnesid probleemid juurdepääsul mõnedele paketirepositooriumidele Debianis ja Ubuntu's (apt hakkas andma sertifikaadi kontrollimise vea), ilmnesid katkestused skriptide kõnedes utiliitidega „curl” ja „wget”, esinesid vead Git'i kasutamisel, Roku striimimisplatvormi töö, lõpetasid töötluskäitlejad ja , hakkasid Heroku rakendustes, tugevdamast OpenLDAP-kliente, märgati probleeme meili saatmisel SMTPS ja SMTP serveritesse STARTTLS-iga. Lisaks ilmnevad probleemid erinevates Ruby-, PHP- ja Python-skriptides, mis kasutavad http-klientide moodulit. Brauseritest on probleem Epiphany, kus reklaamiblokeerimise nimekirjad ei laaditu.
Go keeles kirjutatud programmid pole probleemile vastuvõtlikud, kuna Go pakub TLS.
, et probleem mõjutab vanemaid versioone distributsioonidest (sealhulgas Debian 9, Ubuntu 16.04, ) kus kasutatakse probleemseid haru OpenSSL, kuid probleem ka APT paketihalduri töös kaasaegsetes versioonides Debian 10 ja Ubuntu 18.04/20.04, kuna APT kasutab GnuTLS raamatukogu. Probleemi sisu on see, et paljud TLS/SSL raamatukogud tõlgendavad sertifikaati kui lineaarset ahelat, samas kui vastavalt RFC 4158 võib sertifikaat esitada suunatud jaotatud tsüklilise graafina mitme usaldusankruga, mida tuleb arvesse võtta. Sellest probleemist OpenSSL ja GnuTLS . OpenSSLis on probleem lahendatud harus 1.1.1, kuid jäänud .
Alternatiivse lahendusena soovitatakse süsteemi sertifikaadist eemaldada «AddTrust External CA Root» (näiteks eemaldada failidest /etc/ca-certificates.conf ja /etc/ssl/certs, seejärel käivitada «update-ca-certificates -f -v»), mille järel OpenSSL hakkab normaalselt töötlema ristirasitatud sertifikaate, millega ta on seotud. APT paketihalduri kasutamisel võib oma vastutusel teatud päringute osas sertifikaadi kontrollimise välja lülitada (näiteks «apt-get update -o Acquire::https::download.jitsi.org::Verify-Peer=false»).
Probleemi blokeerimiseks on ja soovitatav lisada AddTrust sertifikaat musta nimekirja:
trust dump —filter «pkcs11:id=;type=cert»
> /etc/pki/ca-trust/source/blacklist/addtrust-external-root.p11-kit
update-ca-trust extract
Kuid see meetod GnuTLS jaoks (näiteks jätkub sertifikaadi kontrollimise vea kuvamine wget utiliidi käivitamisel).
Serveri poolel on võimalik whatsmychaincert.com pakkunud AAA Certificate ServicesLisand: probleem on samuti
LibreSSLis. 30. mai möödus 20-aastane tähtaeg AddTrust'i juur-sertifikaadi jaoks,
Allikas: opennet.ru
