Defecțiuni în OpenBSD, DragonFly BSD și Electron din cauza expirării certificatului rădăcină IdenTrust

Suspendarea valabilității certificatului rădăcină al companiei IdenTrust (DST Root CA X3), utilizat pentru semnarea încrucișată a certificatului rădăcină al autorității de certificare Let’s Encrypt, a dus la apariția unor probleme de verificare a certificatelor Let’s Encrypt în proiectele care folosesc versiuni mai vechi de OpenSSL și GnuTLS. Problemele au afectat de asemenea biblioteca LibreSSL, dezvoltatorii acesteia neținând cont de experiențele anterioare legate de defecțiunile apărute după expirarea certificatului rădăcină AddTrust al autorității de certificare Sectigo (Comodo).

Amintim că în versiunile OpenSSL până la ramura 1.0.2 inclusiv și în GnuTLS până la versiunea 3.6.14, a existat o eroare care nu permitea procesarea corectă a certificatelor semnate încrucișat, în cazul expirării unuia dintre certificatele rădăcină implicate în semnare, chiar dacă alte lanțuri de încredere valide erau disponibile (în cazul Let’s Encrypt, expirarea certificatului rădăcină IdenTrust nu permite verificarea, chiar dacă în sistem există suport pentru propriul certificat rădăcină Let’s Encrypt, valabil până în 2030). Esența erorii constă în faptul că versiunile mai vechi de OpenSSL și GnuTLS analizau certificatul ca un lanț liniar, în timp ce conform RFC 4158, certificatul poate reprezenta un graf distribuit orientat ciclic cu mai multe ancore de încredere care trebuie considerate.

Ca soluție alternativă pentru a remedia o defecțiune, se propune ștergerea certificatului „DST Root CA X3” din magazinul sistemului (în /etc/ca-certificates.conf și /etc/ssl/certs), după care se va rula comanda „update-ca-certificates -f -v”. În CentOS și RHEL, certificatului „DST Root CA X3” îi poate fi adăugat în lista neagră: trust dump —filter „pkcs11:id=” | openssl x509 | sudo tee /etc/pki/ca-trust/source/blacklist/DST-Root-CA-X3.pem sudo update-ca-trust extract

Unele dintre defecțiunile întâmpinate după expirarea certificatului rădăcină IdenTrust:

  • În OpenBSD a încetat să funcționeze utilitarul syspatch, folosit pentru instalarea actualizărilor binare ale sistemului. Proiectul OpenBSD a lansat de urgență astăzi patch-uri pentru versiunile 6.8 și 6.9, care rezolvă problemele din LibreSSL legate de verificarea certificatelor semnate încrucișat, unul dintre certificatele rădăcină din lanțul de încredere fiind expirat. Ca soluție de ocolire a problemei, se recomandă în /etc/installurl să se treacă de la HTTPS la HTTP (ceea ce nu pune în pericol siguranța, deoarece actualizările sunt verificate suplimentar prin semnătura digitală) sau să se aleagă o oglindă alternativă (ftp.usa.openbsd.org, ftp.hostserver.de, cdn.openbsd.org). De asemenea, se poate elimina certificatul rădăcină expirat DST Root CA X3 din fișierul /etc/ssl/cert.pem.
  • În DragonFly BSD se observă probleme similare la utilizarea DPorts. La lansarea managerului de pachete pkg, se generează o eroare de verificare a certificatului. Corectarea a fost adăugată astăzi în ramurile master, DragonFly_RELEASE_6_0 și DragonFly_RELEASE_5_8. Ca soluție temporară, se poate elimina certificatul DST Root CA X3.
  • Procesul de verificare a certificatelor Let’s Encrypt este afectat în aplicațiile bazate pe platforma Electron. Problema a fost rezolvată în actualizările 12.2.1, 13.5.1, 14.1.0, 15.1.0.
  • În unele distribuții se observă probleme de acces la repozitoarele de pachete atunci când se folosește managerul de pachete APT, legate de versiunile mai vechi ale bibliotecii GnuTLS. Problema a afectat Debian 9, în care a fost utilizat un pachet GnuTLS necorectat, ceea ce a dus la probleme la accesarea deb.debian.org de către utilizatori care nu au instalat actualizările la timp (corectarea gnutls28-3.5.8-5+deb9u6 a fost propusă pe 17 septembrie). Ca soluție temporară, se recomandă eliminarea DST_Root_CA_X3.crt din fișierul /etc/ca-certificates.conf.
  • Funcționarea clientului acme-client în distribuția pentru crearea firewall-urilor OPNsense este afectată; problema a fost raportată anterior, dar dezvoltatorii nu au reușit să lanseze un patch la timp.
  • Problema a afectat pachetul OpenSSL 1.0.2k în RHEL/CentOS 7, dar acum o săptămână a fost lansată o actualizare a pachetului ca-certificates-2021.2.50-72.el7_9.noarch pentru RHEL 7 și CentOS 7, din care a fost eliminat certificatul IdenTrust, adică manifestarea problemei a fost blocată în avans. O actualizare similară a fost publicată acum o săptămână pentru Ubuntu 16.04, Ubuntu 14.04, Ubuntu 21.04, Ubuntu 20.04 și Ubuntu 18.04. Deoarece actualizările au fost lansate în prealabil, problema cu verificarea certificatelor Let’s Encrypt a afectat doar utilizatorii vechilor ramuri RHEL/CentOS și Ubuntu, care nu instalează regulat actualizări.
  • A fost afectat procesul de verificare a certificatelor în grpc.
  • Eșec în construirea platformei Cloudflare Pages.
  • Probleme în Amazon Web Services (AWS).
  • Probleme de conectare la baza de date pentru utilizatorii DigitalOcean.
  • Eșec în funcționarea platformei cloud Netlify.
  • Probleme de acces la serviciile Xero.
  • Eșec la încercarea de a stabili o conexiune TLS cu API-ul Web al serviciului MailGun.
  • Eșecuri în versiunile macOS și iOS (11, 13, 14), despre care problema teoretic nu ar fi trebuit să afecteze.
  • Eșec în serviciile Catchpoint.
  • Eroare de verificare a certificatelor la accesarea API-ului PostMan.
  • Eșec în funcționarea Guardian Firewall.
  • Probleme cu pagina de suport monday.com.
  • Eșec în funcționarea platformei Cerb.
  • Eșec la verificarea uptime-ului în Google Cloud Monitoring.
  • Problema cu verificarea certificatelor în Cisco Umbrella Secure Web Gateway.
  • Probleme de conectare la proxy-urile Bluecoat și Palo Alto.
  • În OVHcloud au apărut probleme de conectare la OpenStack API.
  • Probleme cu generarea rapoartelor în Shopify.
  • Se observă probleme la accesarea API-ului Heroku.
  • Eșec în funcționarea Ledger Live Manager.
  • Eroare de verificare a certificatelor în instrumentele pentru dezvoltatorii de aplicații pentru Facebook.
  • Probleme în Sophos SG UTM.
  • Probleme cu verificarea certificatelor în cPanel.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster