Let's Encrypt wycofuje 2 mln certyfikatów z powodu problemów z implementacją TLS-ALPN-01

Niekcommercialny centrum certyfikacji Let’s Encrypt, zarządzane przez społeczność, oferujące bezpłatne certyfikaty dla wszystkich zainteresowanych, ogłosiło przedterminowe wycofanie około dwóch milionów certyfikatów TLS, co stanowi około 1% wszystkich aktywnych certyfikatów tego centrum certyfikacji. Wycofanie certyfikatów zostało zainicjowane z powodu wykrycia niezgodności z wymaganiami specyfikacji w kodzie stosowanym w Let’s Encrypt z realizacją rozszerzenia TLS-ALPN-01 (RFC 7301, Negocjacja protokołu warstwy aplikacji). Niezgodność była związana z brakiem niektórych kontroli wykonywanych w procesie negocjacji połączeń w oparciu o rozszerzenie TLS ALPN, stosowane w HTTP/2. Szczegółowe informacje na temat incydentu zostaną opublikowane po zakończeniu wycofywania problematycznych certyfikatów.

26 stycznia o 03:48 (MSK) problem został rozwiązany, jednak wszystkie certyfikaty, w przypadku których do weryfikacji wykorzystano metodę TLS-ALPN-01, postanowiono uznać za nieważne. Wycofanie certyfikatów rozpocznie się 28 stycznia o 19:00 (MSK). Do tego czasu użytkownikom korzystającym z metody weryfikacji TLS-ALPN-01 zaleca się jak najszybsze zaktualizowanie swoich certyfikatów, w przeciwnym razie zostaną one przedterminowo uznane za nieważne.

Odpowiednie powiadomienia o konieczności aktualizacji certyfikatów zostały wysłane na adresy e-mail. Użytkowników korzystających z narzędzi Certbot i dehydrated do uzyskania certyfikatu, przy użyciu ustawień domyślnych, problem nie dotknął. Metoda TLS-ALPN-01 jest wspierana w paczkach Caddy, Traefik, apache mod_md i autocert. Sprawdzić poprawność swoich certyfikatów można przez wyszukiwanie identyfikatorów, numerów seryjnych lub domenów w liście problematycznych certyfikatów.

Ponieważ zmiany dotyczą zachowania podczas weryfikacji metodą TLS-ALPN-01, do kontynuacji pracy może być wymagane zaktualizowanie klienta ACME lub zmiana ustawień (Caddy, bitnami/bn-cert, autocert, apache mod_md, Traefik). Zmiany polegają na wymogu stosowania wersji TLS nie niższej niż 1.2 (klienci nie będą mogli korzystać z TLS 1.1) oraz zaprzestaniu wsparcia dla OID 1.3.6.1.5.5.7.1.30.1, identyfikującego przestarzałe rozszerzenie acmeIdentifier, wspierane tylko w wczesnych wersjach roboczych specyfikacji RFC 8737 (przy tworzeniu certyfikatu dozwolone jest teraz tylko OID 1.3.6.1.5.5.7.1.31, a klienci korzystający z OID 1.3.6.1.5.5.7.1.30.1 nie będą mogli uzyskać certyfikatu).

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster