Błędy w OpenBSD, DragonFly BSD i Electron z powodu wygaśnięcia głównego certyfikatu IdenTrust

Wygaszenie certyfikatu głównego firmy IdenTrust (DST Root CA X3), używanego do krzyżowego podpisywania certyfikatu głównego Centrum Certyfikacji Let’s Encrypt, doprowadziło do problemów z weryfikacją certyfikatów Let’s Encrypt w projektach korzystających ze starych wersji OpenSSL i GnuTLS. Problemy dotknęły również bibliotekę LibreSSL, której deweloperzy nie wzięli pod uwagę wcześniejszych doświadczeń związanych z awariami po wygaśnięciu certyfikatu głównego AddTrust Centrum Certyfikacji Sectigo (Comodo).

Przypominamy, że w wersjach OpenSSL do gałęzi 1.0.2 włącznie oraz w GnuTLS do wydania 3.6.14 występował błąd, który uniemożliwiał poprawne przetwarzanie krzyżowo podpisanych certyfikatów, w przypadku wygaśnięcia jednego z używanych certyfikatów głównych, nawet gdy istniały inne ważne łańcuchy zaufania (w przypadku Let’s Encrypt wygaśnięcie certyfikatu głównego IdenTrust uniemożliwia weryfikację, nawet jeśli w systemie znajduje się wsparcie dla własnego certyfikatu głównego Let’s Encrypt, ważnego do roku 2030). Sedno problemu polega na tym, że stare wersje OpenSSL i GnuTLS analizowały certyfikat jako liniowy łańcuch, podczas gdy zgodnie z RFC 4158 certyfikat może przedstawiać skierowany, rozproszony, cykliczny graf z wieloma punktami zaufania, które należy uwzględnić.

Jako obejście problemu zaleca się usunięcie z systemowego magazynu (\/etc\/ca-certificates.conf oraz \/etc\/ssl\/certs) certyfikatu „DST Root CA X3”, po czym należy uruchomić polecenie „update-ca-certificates -f -v”). W CentOS i RHEL można dodać certyfikat „DST Root CA X3” do czarnej listy: trust dump —filter „pkcs11:id=” | openssl x509 | sudo tee \/etc\/pki\/ca-trust\/source\/blacklist\/DST-Root-CA-X3.pem sudo update-ca-trust extract

Niektóre z problemów, które wystąpiły po wygaśnięciu certyfikatu głównego IdenTrust:

  • W OpenBSD przestało działać narzędzie syspatch, używane do instalacji binarnych aktualizacji systemu. Projekt OpenBSD w trybie pilnym wydał dziś łatki dla gałęzi 6.8 i 6.9, które naprawiają problemy z weryfikacją krzyżowo podpisanych certyfikatów w LibreSSL, w których jeden z głównych certyfikatów w łańcuchu zaufania jest przestarzały. Jako rozwiązanie obejściowe problemu zaleca się w pliku /etc/installurl przełączenie z HTTPS na HTTP (nie zagraża to bezpieczeństwu, ponieważ aktualizacje są dodatkowo weryfikowane poprzez podpis cyfrowy) lub wybór alternatywnego lustra (ftp.usa.openbsd.org, ftp.hostserver.de, cdn.openbsd.org). Można również usunąć przestarzały certyfikat główny DST Root CA X3 z pliku /etc/ssl/cert.pem.
  • W DragonFly BSD podobne problemy występują podczas pracy z DPorts. Przy uruchamianiu menedżera pakietów pkg pojawia się błąd weryfikacji certyfikatu. Naprawa została dziś dodana do gałęzi master, DragonFly_RELEASE_6_0 i DragonFly_RELEASE_5_8. Jako obejście można usunąć certyfikat DST Root CA X3.
  • Zaburzony został proces weryfikacji certyfikatów Let’s Encrypt w aplikacjach opartych na platformie Electron. Problem został usunięty w aktualizacjach 12.2.1, 13.5.1, 14.1.0, 15.1.0.
  • W niektórych dystrybucjach występują problemy z dostępem do repozytoriów pakietów przy użyciu menedżera pakietów APT, związane ze starymi wersjami biblioteki GnuTLS. Problem dotknął Debiana 9, w którym zastosowano niepoprawiony pakiet GnuTLS, co doprowadziło do problemów w dostępie do deb.debian.org u użytkowników, którzy nie zainstalowali aktualizacji na czas (poprawka gnutls28-3.5.8-5+deb9u6 została zaproponowana 17 września). Jako obejście problemu zaleca się usunięcie DST_Root_CA_X3.crt z pliku /etc/ca-certificates.conf.
  • Zaburzona została praca acme-clienta w dystrybucji do tworzenia zapór sieciowych OPNsense, o problemie poinformowano wcześniej, ale deweloperzy nie zdążyli na czas wydać łatki.
  • Problem dotyczy pakietu OpenSSL 1.0.2k w RHEL/CentOS 7, jednak tydzień temu dla RHEL 7 i CentOS 7 opublikowano aktualizację pakietu ca-certificates-2021.2.50-72.el7_9.noarch, z którego usunięto certyfikat IdenTrust, co zapobiegło wystąpieniu problemu. Podobna aktualizacja została wydana tydzień temu dla Ubuntu 16.04, Ubuntu 14.04, Ubuntu 21.04, Ubuntu 20.04 i Ubuntu 18.04. Ponieważ aktualizacje zostały wydane wcześniej, problem z weryfikacją certyfikatów Let’s Encrypt dotknął jedynie użytkowników starych gałęzi RHEL/CentOS i Ubuntu, którzy nie instalują regularnie aktualizacji.
  • Zaburzony proces weryfikacji certyfikatów w grpc.
  • Błąd przy budowie platformy Cloudflare Pages.
  • Problemy w Amazon Web Services (AWS).
  • Problemy z połączeniem z bazą danych użytkowników DigitalOcean.
  • Błąd w działaniu chmurowej platformy Netlify.
  • Problemy z dostępem do usług Xero.
  • Błąd przy próbie ustanowienia połączenia TLS z Web API usługi MailGun.
  • Błędy w wersjach macOS i iOS (11, 13, 14), które teoretycznie problem nie powinien był dotknąć.
  • Błąd w usługach Catchpoint.
  • Błąd weryfikacji certyfikatów przy dostępie do API PostMan.
  • Błąd w działaniu Guardian Firewall.
  • Zakłócenia w pracy strony wsparcia monday.com.
  • Błąd w działaniu platformy Cerb.
  • Błąd przy weryfikacji uptime w Google Cloud Monitoring.
  • Problem z weryfikacją certyfikatów w Cisco Umbrella Secure Web Gateway.
  • Problemy z połączeniem z proxy Bluecoat i Palo Alto.
  • W OVHcloud wystąpiły problemy z połączeniem z OpenStack API.
  • Problemy z generowaniem raportów w Shopify.
  • Obserwowane są problemy przy dostępie do API Heroku.
  • Błąd w działaniu Ledger Live Manager.
  • Błąd weryfikacji certyfikatu w narzędziach dla deweloperów aplikacji dla Facebooka.
  • Problemy w Sophos SG UTM.
  • Problemy z weryfikacją certyfikatów w cPanel.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster