L'autoritĂ© de certification Ă but non lucratif Letâs Encrypt, contrĂŽlĂ©e par la communautĂ© et fournissant gratuitement des certificats Ă toute personne intĂ©ressĂ©e, a annoncĂ© le rappel anticipĂ© d'environ deux millions de certificats TLS, ce qui reprĂ©sente environ 1 % de tous les certificats actifs de cette autoritĂ© de certification. Ce rappel a Ă©tĂ© initiĂ© en raison de la dĂ©couverte d'un non-respect des exigences de spĂ©cification dans le code utilisĂ© par Letâs Encrypt pour la mise en Ćuvre de l'extension TLS-ALPN-01 (RFC 7301, Application-Layer Protocol Negotiation). La non-conformitĂ© Ă©tait liĂ©e Ă l'absence de certaines vĂ©rifications effectuĂ©es au cours de la nĂ©gociation des connexions basĂ©es sur l'extension TLS ALPN, utilisĂ©e dans HTTP/2. Des informations dĂ©taillĂ©es sur cet incident seront publiĂ©es aprĂšs le rappel des certificats problĂ©matiques.
Le 26 janvier à 03h48 (MSK), le problÚme a été résolu, mais tous les certificats pour lesquels le méthode de vérification TLS-ALPN-01 avait été utilisée lors de l'émission seront considérés comme invalides. Le rappel des certificats commencera le 28 janvier à 19h00 (MSK). D'ici là , il est recommandé aux utilisateurs utilisant la méthode de vérification TLS-ALPN-01 de mettre à jour leurs certificats, sinon ils seront déclarés invalides avant l'heure.
Les notifications correspondantes concernant la nécessité de mettre à jour les certificats ont été envoyées par email. Les utilisateurs qui utilisent les outils Certbot et dehydrated pour obtenir un certificat avec les paramÚtres par défaut n'ont pas été affectés par le problÚme. La méthode TLS-ALPN-01 est prise en charge dans les paquets Caddy, Traefik, apache mod_md et autocert. Vous pouvez vérifier la validité de vos certificats en recherchant les identifiants, numéros de série ou domaines dans la liste des certificats problématiques.
Comme les changements affectent le comportement lors de la vĂ©rification par la mĂ©thode TLS-ALPN-01, la mise Ă jour du client ACME ou le changement des paramĂštres (Caddy, bitnami/bn-cert, autocert, apache mod_md, Traefik) peut ĂȘtre nĂ©cessaire pour continuer Ă fonctionner. Les changements concernent l'utilisation de versions TLS d'au moins 1.2 (les clients ne pourront plus utiliser TLS 1.1) et l'arrĂȘt du support OID 1.3.6.1.5.5.7.1.30.1, identifiant l'ancienne extension acmeIdentifier, prise en charge uniquement dans les premiĂšres Ă©bauches de la spĂ©cification RFC 8737 (lors de la crĂ©ation de certificat, seul l'OID 1.3.6.1.5.5.7.1.31 est dĂ©sormais autorisĂ©, et les clients utilisant l'OID 1.3.6.1.5.5.7.1.30.1 ne pourront pas obtenir de certificat).
Source : opennet.ru
