Retrait massif des certificats Let's Encrypt

Let’s Encrypt est une autorité de certification à but non lucratif, contrôlée par la communauté, qui fournit des certificats gratuitement à tous ceux qui le souhaitent. a averti de la prochaine révocation de nombreux certificats TLS/SSL précédemment délivrés. Sur 116 millions de certificats actuellement en vigueur, un peu plus de 3 millions (2,6 %) seront révoqués, dont environ 1 million sont des doublons liés à un même domaine (l'erreur a principalement affecté les certificats très souvent mis à jour, d'où le nombre élevé de doublons). La révocation est prévue pour le 4 mars (l'heure exacte n'est pas encore déterminée, mais la révocation ne se fera pas avant 3 heures du matin MSK).

La nécessité de la révocation est due à une erreur. Le problème apparaît depuis le 25 juillet 2019 et affecte le système de vérification des enregistrements CAA dans le DNS. Un enregistrement CAA (RFC-6844, Certificate Authority Authorization) permet au propriétaire d'un domaine de définir explicitement l'autorité de certification par laquelle des certificats peuvent être générés pour le domaine spécifié. Si l'autorité de certification n'est pas répertoriée dans les enregistrements CAA, elle doit bloquer l'émission de certificats pour ce domaine et informer le propriétaire du domaine de toute tentative de compromission. Dans la plupart des cas, le certificat est demandé immédiatement après la vérification CAA, mais le résultat de la vérification est considéré comme valide encore pendant 30 jours. Les règles prévoient également une nouvelle vérification au plus tard 8 heures avant l'émission d'un nouveau certificat (c'est-à-dire que si 8 heures se sont écoulées depuis la dernière vérification lors de la demande d'un nouveau certificat, une nouvelle vérification est requise).

L'erreur se produit si la demande de certificat couvre plusieurs noms de domaine à la fois, pour chacun desquels une vérification de l'enregistrement CAA est nécessaire. La nature de l'erreur est que lors de la vérification répétée, au lieu de valider tous les domaines, une seule vérification était effectuée pour l'un des domaines de la liste (si la demande contenait N domaines, alors N vérifications différentes étaient réduites à N vérifications du même domaine). Pour les autres domaines, la vérification répétée n'était pas effectuée et lors de la prise de décision, les données de la première vérification étaient utilisées (c'est-à-dire que des données jusqu'à 30 jours étaient utilisées). En conséquence, au cours des 30 jours suivant la première vérification, Let's Encrypt pouvait délivrer un certificat même si la valeur de l'enregistrement CAA avait été modifiée et que Let's Encrypt avait été retiré de la liste des autorités de certification autorisées.

Les utilisateurs concernés par le problème ont reçu une notification par e-mail si les coordonnées avaient été remplies lors de la demande de certificat. Vous pouvez vérifier vos certificats en téléchargeant des les numéros de série des certificats révoqués ou en utilisant un service en ligne (hôte à l'adresse IP, bloqué par le Roskomnadzor en Russie). Vous pouvez connaître le numéro de série du certificat pour le domaine concerné en utilisant la commande :

openssl s_client -connect example.com:443 -showcerts /dev/null \
| openssl x509 -text -noout | grep -A 1 Serial\ Number | tr -d :

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster