Outages in OpenBSD, DragonFly BSD, and Electron due to the expiration of the IdenTrust root certificate

La revoca del certificato radice della società IdenTrust (DST Root CA X3), utilizzato per la firma incrociata del certificato radice dell’autorità di certificazione Let’s Encrypt, ha causato problemi di verifica dei certificati Let’s Encrypt nei progetti che utilizzano versioni obsolete di OpenSSL e GnuTLS. I problemi hanno interessato anche la libreria LibreSSL, i cui sviluppatori non hanno tenuto conto dell'esperienza passata relativa ai malfunzionamenti avvenuti dopo la scadenza del certificato radice AddTrust dell'autorità di certificazione Sectigo (Comodo).

Ricordiamo che nelle versioni di OpenSSL fino alla branch 1.0.2 inclusa e in GnuTLS fino alla versione 3.6.14, era presente un errore che non permetteva di trattare correttamente i certificati incrociati, nel caso di scadenza di uno dei certificati radice coinvolti nella firma, anche se rimanevano altre catene di fiducia valide (nel caso di Let’s Encrypt, la scadenza del certificato radice di IdenTrust non consente di effettuare la verifica, anche se nel sistema è supportato un certificato radice proprio di Let’s Encrypt, valido fino al 2030). Il problema sta nel fatto che le versioni vecchie di OpenSSL e GnuTLS interpretavano il certificato come una catena lineare, mentre secondo l'RFC 4158, un certificato può rappresentare un grafo ciclico distribuito orientato con più ancoraggi di fiducia da considerare.

В качестве обходного пути устранения сбоя предлагается удалить из системного хранилища (/etc/ca-certificates.conf и /etc/ssl/certs) сертификат «DST Root CA X3», после чего запустить команду «update-ca-certificates -f -v»). В CentOS и RHEL можно добавить сертификат «DST Root CA X3» в чёрный список: trust dump —filter «pkcs11:id=%c4%a7%b1%a4%7b%2c%71%fa%db%e1%4b%90%75%ff%c4%15%60%85%89%10» | openssl x509 | sudo tee /etc/pki/ca-trust/source/blacklist/DST-Root-CA-X3.pem sudo update-ca-trust extract

Alcuni dei malfunzionamenti notati dopo la scadenza del certificato radice IdenTrust:

  • In OpenBSD, the syspatch utility used for installing binary system updates has stopped working. The OpenBSD project released emergency patches today for branches 6.8 and 6.9, addressing issues with certificate validation in LibreSSL related to cross-signed certificates, one of whose root certificates in the trust chain has expired. As a workaround, it's recommended to switch from HTTPS to HTTP in /etc/installurl (this does not pose a security risk, as updates are additionally verified with a digital signature) or choose an alternative mirror (ftp.usa.openbsd.org, ftp.hostserver.de, cdn.openbsd.org). You can also remove the expired root certificate DST Root CA X3 from the file /etc/ssl/cert.pem.
  • In DragonFly BSD, similar issues are observed while working with DPorts. When starting the pkg package manager, a certificate verification error occurs. A fix has been added today to the master, DragonFly_RELEASE_6_0, and DragonFly_RELEASE_5_8 branches. As a workaround, you can remove the DST Root CA X3 certificate.
  • The Let’s Encrypt certificate validation process in Electron-based applications has been disrupted. The issue has been resolved in updates 12.2.1, 13.5.1, 14.1.0, and 15.1.0.
  • Alcuni distribuitivi riscontrano problemi di accesso ai repository dei pacchetti utilizzando il gestore di pacchetti APT, legato a versioni obsolete della libreria GnuTLS. Questo problema ha colpito Debian 9, che utilizzava un pacchetto GnuTLS non corretto, causando difficoltà di accesso a deb.debian.org per gli utenti che non hanno installato tempestivamente gli aggiornamenti (la patch gnutls28-3.5.8-5+deb9u6 è stata proposta il 17 settembre). Come soluzione alternativa, si consiglia di rimuovere DST_Root_CA_X3.crt dal file /etc/ca-certificates.conf.
  • Ci sono malfunzionamenti dell'acme-client nel distribuitivo per la creazione di firewall OPNsense; il problema era stato segnalato in anticipo, ma gli sviluppatori non sono riusciti a rilasciare la patch in tempo.
  • Il problema riguardava il pacchetto OpenSSL 1.0.2k su RHEL/CentOS 7, ma una settimana fa è stato rilasciato un aggiornamento del pacchetto ca-certificates-2021.2.50-72.el7_9.noarch per RHEL 7 e CentOS 7, dal quale è stato rimosso il certificato IdenTrust, quindi il problema è stato bloccato in anticipo. Un aggiornamento simile è stato pubblicato una settimana fa per Ubuntu 16.04, Ubuntu 14.04, Ubuntu 21.04, Ubuntu 20.04 e Ubuntu 18.04. Poiché gli aggiornamenti sono stati rilasciati in anticipo, il problema con la verifica dei certificati di Let's Encrypt ha interessato solo gli utenti delle vecchie versioni di RHEL/CentOS e di Ubuntu che non installano aggiornamenti regolarmente.
  • Disturbato il processo di verifica dei certificati in grpc.
  • Errore nella costruzione della piattaforma Cloudflare Pages.
  • Problemi in Amazon Web Services (AWS).
  • Problemi di connessione al database per gli utenti di DigitalOcean.
  • Errore nella piattaforma cloud Netlify.
  • Problemi di accesso ai servizi Xero.
  • Errore durante il tentativo di stabilire una connessione TLS all'API del servizio MailGun.
  • Errori nelle versioni macOS e iOS (11, 13, 14), che teoricamente non avrebbero dovuto essere colpite dal problema.
  • Errore nei servizi Catchpoint.
  • Errore di verifica dei certificati durante l'accesso all'API PostMan.
  • Errore nel funzionamento di Guardian Firewall.
  • Problemi con la pagina di supporto di monday.com.
  • Errore nel funzionamento della piattaforma Cerb.
  • Errore durante il controllo dell'uptime su Google Cloud Monitoring.
  • Problema nella verifica dei certificati con Cisco Umbrella Secure Web Gateway.
  • Problemi di connessione con i proxy Bluecoat e Palo Alto.
  • Si sono verificati problemi di connessione all'API OpenStack in OVHcloud.
  • Problemi nella generazione di report in Shopify.
  • Si riscontrano problemi nell'accesso all'API Heroku.
  • Errore nel funzionamento di Ledger Live Manager.
  • Errore di verifica del certificato negli strumenti per sviluppatori di Facebook.
  • Problemi con Sophos SG UTM.
  • Problemi nella verifica dei certificati su cPanel.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster