Ainupäratu organisatsioon Let’s Encrypt, mida juhib kogukond ja mis pakub tasuta sertifikaate kõigile soovijatele, paljude varasemate TLS/SSL sertifikaatide tagasivõtmise eest. 116 miljonist praegusest Let’s Encrypti sertifikaadist võetakse pisut üle 3 miljoni (2,6%) tagasi, millest umbes 1 miljon on domeeniga seotud duplikaadid (viga on enamasti puudutanud sageli uuendatavaid sertifikaate, mistõttu on nii palju duplikaate). Tagasivõtmine on planeeritud 4. märtsiks (täpne kellaaeg pole veel määratud, kuid tagasivõtmine toimub mitte varem kui kell 3 öösel MSK).
Tagasivõtmise vajadus tuleneb 29. veebruaril tuvastatud . Probleem on ilmnenud alates 25. juulist 2019 ja see mõjutab CAA-kirjete kontrollimise süsteemi DNS-is. CAA-kiri (, Certificate Authority Authorization) võimaldab domeeni omanikul selgelt määratleda, milline sertifitseerimisasutus tohib välja anda sertifikaate määratud domeeni jaoks. Kui sertifitseerimisasutust ei ole CAA rekordites loetletud, on see kohustatud keelduma sertifikaatide väljastamisest selle domeeni jaoks ja teavitama domeeni omanikku katsetest selle kompromiteerimiseks. Enamasti taotletakse sertifikaati kohe pärast CAA kontrolli läbimist, kuid kontrolli tulemus kehtib veel 30 päeva. Reeglid nõuavad ka korduvkontrolli tegemist mitte hiljem kui 8 tundi enne uue sertifikaadi väljastamist (st kui uue sertifikaadi taotlemise ja eelmise kontrolli vahel on möödunud 8 tundi, on vajalik korduvkontroll).
Viga ilmneb, kui sertifikaadi taotlemine katab korraga mitu domeeninumbrit, mille kohta on vajalik CAA-kirje kontrollimine. Probleemi olemus seisneb selles, et korduskontrolli ajal ei kontrollitud kõiki domeene, vaid ainult üht domeeni nimekirjast (kui taotluses oli N domeeni, siis tehti N erineva kontrolli asemel ühel domeenil N kontrolli). Ülejäänud domeenide korduskontrolli ei toimunud ja otsuse tegemisel kasutati esialgse kontrolli andmeid (st kasutati andmeid, mille vanus oli kuni 30 päeva). Seetõttu võis Let’s Encrypt anda sertifikaadi 30 päeva jooksul pärast esialgset kontrolli, isegi kui CAA-kirje väärtus oli muutunud ja Let’s Encrypt eemaldati lubatud sertifitseerimisasutuste loetelust.
Probleemiga kasutajatele on saadetud e-kiri, kui sertifikaadi taotlemisel olid täidetud kontaktandmed. Oma sertifikaate saab kontrollida, laadides üles tagasi kutsutud sertifikaatide seerianumbrid või kasutades (asub IP-aadressil, Venema hooldusteenusega Roskomnadzoriga Venemaal). Teha kindlaks huvitava domeeni sertifikaadi seerianumber saab järgmise käsu abil:
openssl s_client -connect example.com:443 -showcerts /dev/null \
| openssl x509 -text -noout | grep -A 1 Seerianumber | tr -d :
Allikas: opennet.ru
