Pannes dans OpenBSD, DragonFly BSD et Electron dues à l'expiration du certificat racine IdenTrust

L'expiration du certificat racine de la société IdenTrust (DST Root CA X3), utilisé pour la signature croisée du certificat racine de l'autorité de certification Let's Encrypt, a entraîné des problèmes de vérification des certificats Let's Encrypt dans les projets utilisant d'anciennes versions d'OpenSSL et de GnuTLS. Ces problèmes ont également affecté la bibliothèque LibreSSL, dont les développeurs n'ont pas tenu compte des leçons du passé concernant les pannes survenues après l'expiration du certificat racine AddTrust de l'autorité de certification Sectigo (Comodo).

Rappelons que dans les versions d'OpenSSL jusqu'à la branche 1.0.2 comprise et dans GnuTLS jusqu'à la version 3.6.14, il y avait un bug qui empêchait de traiter correctement les certificats signés de manière croisée en cas d'expiration de l'un des certificats racines impliqués dans la signature, même si d'autres chaînes de confiance valides étaient présentes (dans le cas de Let's Encrypt, l'expiration du certificat racine d'IdenTrust empêche la vérification, même si le système prend en charge un certificat racine Let's Encrypt valide jusqu'en 2030). La nature du bogue réside dans le fait que les anciennes versions d'OpenSSL et de GnuTLS interprétaient le certificat comme une chaîne linéaire, alors que conformément à la RFC 4158, un certificat peut représenter un graphique cyclique distribué orienté avec plusieurs points d'ancrage de confiance à prendre en compte.

En tant que solution de contournement pour résoudre le problème, il est proposé de supprimer du stockage système (\/etc\/ca-certificates.conf et \/etc\/ssl\/certs) le certificat « DST Root CA X3 », puis d'exécuter la commande « update-ca-certificates -f -v ». Sur CentOS et RHEL, il est possible d'ajouter le certificat « DST Root CA X3 » sur une liste noire : trust dump —filter « pkcs11:id= » | openssl x509 | sudo tee \/etc\/pki\/ca-trust\/source\/blacklist\/DST-Root-CA-X3.pem sudo update-ca-trust extract

Voici quelques exemples de plantages survenus après l'expiration du certificat racine d'IdenTrust :

  • Dans OpenBSD, l'outil syspatch, utilisé pour installer des mises à jour binaires du système, a cessé de fonctionner. Le projet OpenBSD a de toute urgence publié aujourd'hui des correctifs pour les branches 6.8 et 6.9, corrigeant dans LibreSSL des problèmes de vérification des certificats signés croisés, l'un des certificats racines de la chaîne de confiance étant expiré. Comme solution de contournement, il est recommandé de passer de HTTPS à HTTP dans \/etc\/installurl (cela ne menace pas la sécurité, car les mises à jour sont vérifiées par une signature numérique) ou de choisir un miroir alternatif (ftp.usa.openbsd.org, ftp.hostserver.de, cdn.openbsd.org). Il est également possible de supprimer le certificat racine expiré DST Root CA X3 du fichier \/etc\/ssl\/cert.pem.
  • Dans DragonFly BSD, des problèmes similaires se produisent lors de l'utilisation de DPorts. Lors du lancement du gestionnaire de paquets pkg, une erreur de vérification de certificat est affichée. Le correctif a été ajouté aujourd'hui aux branches master, DragonFly_RELEASE_6_0 et DragonFly_RELEASE_5_8. Comme solution de contournement, il est possible de supprimer le certificat DST Root CA X3.
  • Le processus de vérification des certificats Let's Encrypt dans les applications basées sur la plateforme Electron est perturbé. Le problème a été résolu dans les mises à jour 12.2.1, 13.5.1, 14.1.0, 15.1.0.
  • Certains distributions rencontrent des problèmes d'accès aux dépôts de paquets lors de l'utilisation du gestionnaire de paquets APT, en raison de versions anciennes de la bibliothèque GnuTLS. Le problème a affecté Debian 9, qui utilisait un paquet GnuTLS non corrigé, entraînant des problèmes d'accès à deb.debian.org pour les utilisateurs qui n'avaient pas installé les mises à jour à temps (le correctif gnutls28-3.5.8-5+deb9u6 a été proposé le 17 septembre). Comme solution de contournement, il est recommandé de supprimer DST_Root_CA_X3.crt du fichier \/etc\/ca-certificates.conf.
  • Le fonctionnement de acme-client dans la distribution pour les pare-feu OPNsense est perturbé, le problème ayant été signalé à l'avance, mais les développeurs n'ont pas pu publier le correctif à temps.
  • Le problème touchait le paquet OpenSSL 1.0.2k sur RHEL/CentOS 7, mais il y a une semaine une mise à jour du paquet ca-certificates-2021.2.50-72.el7_9.noarch a été publiée pour RHEL 7 et CentOS 7, supprimant le certificat IdenTrust, ce qui a bloqué l'apparition du problème à l'avance. Une mise à jour similaire a été publiée il y a une semaine pour Ubuntu 16.04, Ubuntu 14.04, Ubuntu 21.04, Ubuntu 20.04 et Ubuntu 18.04. Comme ces mises à jour ont été publiées à l'avance, le problème de vérification des certificats Let's Encrypt n'a touché que les utilisateurs des anciennes versions de RHEL/CentOS et d'Ubuntu qui n'installent pas régulièrement les mises à jour.
  • Le processus de vérification des certificats dans grpc est interrompu.
  • Échec lors de la compilation de la plateforme Cloudflare Pages.
  • Problèmes sur Amazon Web Services (AWS).
  • Problèmes de connexion à la base de données pour les utilisateurs de DigitalOcean.
  • Échec de la plateforme cloud Netlify.
  • Problèmes d'accès aux services Xero.
  • Échec lors de la tentative d'établissement d'une connexion TLS au Web API du service MailGun.
  • Pannes dans les versions macOS et iOS (11, 13, 14) qui, théoriquement, ne devaient pas être touchées par le problème.
  • Échec des services Catchpoint.
  • Erreur de vérification des certificats lors de l'accès à l'API PostMan.
  • Échec du Guardian Firewall.
  • Interruption de la page de support de monday.com.
  • Échec de la plateforme Cerb.
  • Échec lors de la vérification de l'uptime dans Google Cloud Monitoring.
  • Problème de vérification des certificats dans Cisco Umbrella Secure Web Gateway.
  • Problèmes de connexion aux proxies Bluecoat et Palo Alto.
  • Des problèmes de connexion au OpenStack API ont été signalés chez OVHcloud.
  • Problèmes de génération de rapports dans Shopify.
  • Des problèmes sont observés lors de l'accès à l'API Heroku.
  • Échec du Ledger Live Manager.
  • Erreur de vérification du certificat dans les outils de développement d'applications pour Facebook.
  • Problèmes sur Sophos SG UTM.
  • Problèmes de vérification des certificats dans cPanel.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster