Let's Encrypt ritira 2 milioni di certificati a causa di problemi di implementazione TLS-ALPN-01

Let’s Encrypt, l'autorità di certificazione non profit controllata dalla comunità, che fornisce certificati gratuitamente a tutti, ha annunciato il ritiro anticipato di circa due milioni di certificati TLS, che rappresentano circa l'1% di tutti i certificati attivi di questa autorità di certificazione. Il ritiro dei certificati è stato avviato a causa della scoperta di una non conformità ai requisiti della specifica nel codice utilizzato da Let’s Encrypt per l'implementazione dell'estensione TLS-ALPN-01 (RFC 7301, Application-Layer Protocol Negotiation). La non conformità era legata all'assenza di alcune verifiche eseguite durante il processo di negoziazione delle connessioni basate sull'estensione TLS ALPN, utilizzata in HTTP/2. Maggiori informazioni sull'incidente verranno pubblicate dopo il completamento del ritiro dei certificati problematici.

Il 26 gennaio alle 03:48 (MSK) il problema è stato risolto, ma tutti i certificati, per i quali durante la convalida è stato utilizzato il metodo TLS-ALPN-01, sono stati dichiarati non validi. Il ritiro dei certificati inizierà il 28 gennaio alle 19:00 (MSK). Prima di tale data, si consiglia agli utenti che utilizzano il metodo di verifica TLS-ALPN-01 di aggiornare i propri certificati, altrimenti verranno riconosciuti come non validi in anticipo.

Le relative notifiche sull'adeguamento dei certificati sono state inviate via email. Gli utenti che utilizzano il toolkit Certbot e dehydrated non sono stati interessati dal problema se utilizzano le impostazioni predefinite. Il metodo TLS-ALPN-01 è supportato nei pacchetti Caddy, Traefik, apache mod_md e autocert. È possibile controllare la correttezza dei propri certificati cercando identificatori, numeri di serie o dei domini nella lista dei certificati problematici.

Poiché le modifiche riguardano il comportamento durante la verifica con il metodo TLS-ALPN-01, potrebbe essere necessario aggiornare il client ACME o modificare le impostazioni (Caddy, bitnami/bn-cert, autocert, apache mod_md, Traefik). Le modifiche comportano l'uso di versioni TLS non inferiori alla 1.2 (i client non potranno più utilizzare TLS 1.1) e la cessazione del supporto per OID 1.3.6.1.5.5.7.1.30.1, che identifica l'estensione obsoleta acmeIdentifier, supportata solo nelle prime bozze della specifica RFC 8737 (ora durante la creazione del certificato è consentito solo OID 1.3.6.1.5.5.7.1.31, e i client che usano OID 1.3.6.1.5.5.7.1.30.1 non potranno ottenere certificati).

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster