Centrul de certificare non-profit Let’s Encrypt, controlat de comunitate și care oferă certificate gratuit tuturor doritorilor, a anunțat retragerea anticipată a aproximativ două milioane de certificate TLS, ceea ce reprezintă aproximativ 1% din toate certificatele active emise de acest centru. Retragerea certificatelor a fost inițiată din cauza identificării unei neconformități cu cerințele specificației în codul utilizat de Let’s Encrypt, privind implementarea extensiei TLS-ALPN-01 (RFC 7301, Application-Layer Protocol Negotiation). Neconformitatea a fost legată de absența unor verificări efectuate în timpul negocierii conexiunilor bazate pe extensia ALPN TLS, utilizată în HTTP/2. Informații detaliate despre incident vor fi publicate după finalizarea retragerii certificatelor problematice.
Pe 26 ianuarie la ora 03:48 (MSK) problema a fost rezolvată, dar toate certificatele pentru care a fost utilizată metoda de verificare TLS-ALPN-01 vor fi considerate invalide. Retragerea certificatelor va începe pe 28 ianuarie la ora 19:00 (MSK). Până atunci, utilizatorii care folosesc metoda de verificare TLS-ALPN-01 sunt sfătuiți să își actualizeze certificatele, altfel acestea vor fi considerate invalide anticipat.
Notificările corespunzătoare privind necesitatea actualizării certificatelor au fost trimise pe email. Utilizatorii care utilizează pentru obținerea certificatului instrumentele Certbot și dehydrated, cu setările implicite, nu au fost afectați de problemă. Metoda TLS-ALPN-01 este suportată în pachetele Caddy, Traefik, apache mod_md și autocert. Verificați corectitudinea certificatelor dvs. prin căutarea identificatorilor, numerelor de serie sau domenii în lista certificatelor problematice.
Având în vedere că modificările afectează comportamentul la verificarea prin metoda TLS-ALPN-01, pentru a continua funcționarea, poate fi necesară actualizarea clientului ACME sau modificarea setărilor (Caddy, bitnami/bn-cert, autocert, apache mod_md, Traefik). Modificările constau în utilizarea versiunilor TLS de cel puțin 1.2 (clienții nu vor mai putea utiliza TLS 1.1) și în încetarea suportului pentru OID 1.3.6.1.5.5.7.1.30.1, care identifică extensia învechită acmeIdentifier, suportată doar în variantele timpurii ale specificației RFC 8737 (la generarea certificatului acum este permis doar OID 1.3.6.1.5.5.7.1.31, iar clienții care utilizează OID 1.3.6.1.5.5.7.1.30.1 nu vor putea obține certificat).
Sursa: opennet.ro
