LetsEncrypt prevede di revocare i suoi certificati a causa di un errore software

LetsEncrypt prevede di revocare i suoi certificati a causa di un errore software
L'azienda LetsEncrypt, che offre certificati ssl gratuiti per la crittografia, è costretta ad annullare alcuni certificati.

Il problema è legato a un errore software nel software di gestione Boulder, utilizzato per costruire la CA. Di solito, il controllo del record DNS CAA avviene contemporaneamente alla verifica della proprietà del dominio, e la maggior parte degli abbonati riceve il certificato subito dopo la verifica, ma gli sviluppatori del software hanno fatto in modo che il risultato della verifica fosse considerato superato anche nei successivi 30 giorni. In alcuni casi, è possibile controllare i record una seconda volta, proprio prima del rilascio del certificato, in particolare è necessaria una nuova verifica CAA nelle 8 ore precedenti al rilascio; pertanto, qualsiasi dominio verificato prima di questo termine deve essere nuovamente controllato.

Qual è l'errore? Se la richiesta del certificato contiene N domini che necessitano di ri-verifica CAA, Boulder ne sceglie uno e lo controlla N volte. Di conseguenza, c'era la possibilità di emissione di un certificato, anche se successivamente (entro X+30 giorni) veniva impostato un record CAA che vietava l'emissione del certificato LetsEncrypt.

Per verificare i certificati, l'azienda ha preparato uno strumento online, che mostrerà un rapporto dettagliato.

Gli utenti avanzati possono fare tutto da soli utilizzando i seguenti comandi:

# проверка https
openssl s_client -connect example.com:443 -showcerts </dev/null 2>/dev/null | openssl x509 -text -noout | grep -A 1 Serial Number | tr -d :
# вариант проверки от @simpleadmin 
echo | openssl s_client -connect example.com:443 |& openssl x509 -noout -serial
# проверка почтового сервера, протокол SMTP
openssl s_client -connect example.com:25 -starttls smtp -showcerts </dev/null 2>/dev/null | openssl x509 -text -noout | grep -A 1 Serial Number | tr -d :
# проверка почтового сервера, протокол SMTP
openssl s_client -connect example.com:587 -starttls smtp -showcerts </dev/null 2>/dev/null | openssl x509 -text -noout | grep -A 1 Serial Number | tr -d :
# проверка почтового сервера, протокол IMAP
openssl s_client -connect example.com:143 -starttls imap -showcerts </dev/null 2>/dev/null | openssl x509 -text -noout | grep -A 1 Serial Number | tr -d :
# проверка почтового сервера, протокол IMAP
openssl s_client -connect example.com:993 -showcerts </dev/null 2>/dev/null | openssl x509 -text -noout | grep -A 1 Serial Number | tr -d :
# в принципе аналогично проверяются и другие сервисы

Successivamente, è necessario controllare qui il proprio numero di serie, e se è nell'elenco, si consiglia di aggiornare il certificato(i).

Per aggiornare i certificati, si può utilizzare certbot:

certbot renew --force-renewal

Il problema è stato riscontrato il 29 febbraio 2020, per risolvere il problema l'emissione di certificati è stata sospesa dalle 3:10 UTC alle 5:22 UTC. Secondo un'indagine interna, l'errore è stato introdotto il 25 luglio 2019, un rapporto più dettagliato sarà fornito dall'azienda in seguito.

UPD: il servizio di verifica dei certificati online potrebbe non funzionare con indirizzi IP russi.

Fonte: habr.com

Acquista hosting affidabile per siti web con protezione DDoS, server VPS VDS 🔥 Acquista hosting affidabile per siti web con protezione DDoS, server VPS VDS | ProHoster