Retragerea masivă a certificatelor Let's Encrypt

Centru de acreditare nonprofit Let’s Encrypt, controlat de comunitate și oferind certificate gratuit tuturor doritorilor, a avertizat despre revocarea iminentă a multor certificate TLS/SSL emise anterior. Dintre cele 116 milioane de certificate Let’s Encrypt active, vor fi revocate puțin peste 3 milioane (2,6%), dintre care aproximativ 1 milion sunt duplicate asociate cu un singur domeniu (eroarea a afectat în principal certificatele care sunt actualizate frecvent, motiv pentru care există atât de multe duplicate). Revocarea este programată pentru 4 martie (ora exactă nu este stabilită deocamdată, dar revocarea va fi efectuată nu mai devreme de ora 3 noaptea MSK).

Necesitatea revocării este determinată de eroarea identificată pe 29 februarie eroare. Problema a fost identificată încă din 25 iulie 2019 și afectează sistemul de verificare a înregistrărilor CAA în DNS. Înregistrarea CAA (RFC-6844, Certificate Authority Authorization) permite proprietarului domeniului să definească clar autoritatea de certificare prin care pot fi generate certificate pentru domeniul respectiv. Dacă autoritatea de certificare nu este listată în înregistrările CAA, aceasta trebuie să blocheze emiterea certificatelor pentru acest domeniu și să informeze proprietarul domeniului despre tentativele de compromitere. În majoritatea cazurilor, certificatul este solicitat imediat după ce a fost finalizată verificarea CAA, dar rezultatul verificării este considerat valid timp de încă 30 de zile. Regulile stipulează de asemenea că o nouă verificare trebuie să fie efectuată cu cel puțin 8 ore înainte de emiterea unui nou certificat (adică dacă au trecut 8 ore de la ultima verificare, este necesară o nouă verificare).

Eroarea apare atunci când cererea de certificat acoperă mai multe nume de domenii, pentru fiecare dintre care este necesară verficarea înregistrării CAA. Esența erorii constă în faptul că în momentul verificării repetate, în loc de validarea tuturor domeniilor, a avut loc o verificare repetată doar pentru un domeniu din listă (dacă în cerere erau N domenii, în loc de N verificări diferite, un domeniu a fost verificat de N ori). Pentru celelalte domenii, verificarea repetată nu a fost efectuată și pentru decizia adoptată au fost utilizate datele primei verificări (adică au fost utilizate datele cu o vechime de până la 30 de zile). Ca urmare, în termen de 30 de zile după prima verificare, Let’s Encrypt putea emite un certificat, chiar dacă valoarea înregistrării CAA a fost modificată și Let’s Encrypt a fost exclus din lista autorităților de certificare acceptate.

Utilizatorii afectați au primit o notificare prin email, dacă informațiile de contact au fost completate la obținerea certificatului. Își pot verifica certificatele încărcând listă numerele de serie ale certificatelor revocate sau folosind serviciul online (găzduit pe adresa IP, blocat de către Roskomnadzor în RF). Se poate afla numărul de serie al certificatului pentru domeniul dorit folosind comanda:

openssl s_client -connect example.com:443 -showcerts /dev/null \
| openssl x509 -text -noout | grep -A 1 Serial\ Number | tr -d :

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster