Skadencimi i certifikatës rrënjësore IdenTrust do të çojë në humbjen e besimit ndaj Let's Encrypt në pajisjet e vjetra.

MĂ« 30 Shtator nĂ« 17:01 sipas kohĂ«s sĂ« MoskĂ«s skadon koha e jetĂ«s sĂ« certifikatĂ«s rrĂ«njĂ«sore tĂ« kompanisĂ« IdenTrust (DST Root CA X3), e cila Ă«shtĂ« pĂ«rdorur pĂ«r nĂ«nshkrimin e kryqĂ«zuar tĂ« certifikatĂ«s rrĂ«njĂ«sore tĂ« autoritetit tĂ« certifikimit Let’s Encrypt (ISRG Root X1), e kontrolluar nga ata tĂ« komunitetit dhe qĂ« ofron certifikata pa pagesĂ« pĂ«r tĂ« gjithĂ« tĂ« interesuarit. NĂ«nshkrimi kryqĂ«zues siguroi besueshmĂ«ri pĂ«r certifikatat Let’s Encrypt nĂ« njĂ« gamĂ« tĂ« gjerĂ« pajisjesh, sisteme operative dhe shfletuesish gjatĂ« periudhĂ«s sĂ« integrimit tĂ« certifikatĂ«s rrĂ«njĂ«sore tĂ« Let’s Encrypt nĂ« depozitĂ« e certifikatave rrĂ«njĂ«sore.

Fillimisht ishte planifikuar qĂ« pas skadimit tĂ« DST Root CA X3 projekti Let’s Encrypt tĂ« kalonte nĂ« formimin e nĂ«nshkrimeve duke pĂ«rdorur vetĂ«m certifikatĂ«n e tij rrĂ«njĂ«sore, por njĂ« hap i tillĂ« do tĂ« çonte nĂ« humbjen e pĂ«rputhshmĂ«risĂ« me njĂ« numĂ«r tĂ« madh sistemesh tĂ« vjetra, tĂ« cilat nuk kishin shtuar nĂ« depozitĂ«n e tyre certifikatĂ«n rrĂ«njĂ«sore tĂ« Let’s Encrypt. Konkretisht, rreth 30% e pajisjeve Android nĂ« pĂ«rdorim nuk kanĂ« tĂ« dhĂ«na pĂ«r certifikatĂ«n rrĂ«njĂ«sore tĂ« Let’s Encrypt, mbĂ«shtetje e sĂ« cilĂ«s u shfaq vetĂ«m nga platforma Android 7.1.1, e lĂ«shuar nĂ« fund tĂ« vitit 2016.

Let’s Encrypt nuk planifikonte tĂ« nĂ«nshkruante njĂ« marrĂ«veshje tĂ« re pĂ«r nĂ«nshkrimin kryqĂ«zues, pasi kjo imponon njĂ« pĂ«rgjegjĂ«si tĂ« shtuar mbi pjesĂ«marrĂ«sit e marrĂ«veshjes, heq pavarĂ«sinĂ« dhe kufizon mundĂ«sitĂ« nĂ« respektimin e tĂ« gjitha procedurave dhe rregullave tĂ« njĂ« autoriteti tjetĂ«r tĂ« certifikimit. MegjithatĂ«, pĂ«r shkak tĂ« potencialeve probleme nĂ« njĂ« numĂ«r tĂ« madh pajisjesh Android, plani u rishikua. Nga autoriteti i certifikimit IdenTrust u nĂ«nshkrua njĂ« marrĂ«veshje e re, nĂ« kuadĂ«r tĂ« sĂ« cilĂ«s u krijua njĂ« certifikatĂ« alternative e nĂ«nshkruar kryqĂ«zues Let’s Encrypt. NĂ«nshkrimi kryqĂ«zues do tĂ« jetĂ« nĂ« fuqi pĂ«r tre vjet dhe do tĂ« ruajĂ« mbĂ«shtetje pĂ«r pajisjet Android, duke filluar nga versioni 2.3.6.

MegjithatĂ«, certifikata e re ndĂ«rmjetĂ«se nuk mbulon shumĂ« sisteme tĂ« tjera tĂ« vjetra. PĂ«r shembull, pas skadimit tĂ« certifikatĂ«s DST Root CA X3 mĂ« 30 Shtator, certifikatat Let’s Encrypt do tĂ« pushojnĂ« sĂ« funksionuari nĂ« firmware dhe sisteme operative qĂ« nuk mbĂ«shteten mĂ«, ku pĂ«r tĂ« siguruar besueshmĂ«rinĂ« pĂ«r certifikatat Let’s Encrypt do tĂ« kĂ«rkohet shtimi manual i certifikatĂ«s ISRG Root X1 nĂ« depozitat e certifikatave rrĂ«njĂ«sore. Problemet do tĂ« shfaqen nĂ«:

  • OpenSSL deri nĂ« versionin 1.0.2 pĂ«rfshirĂ« (mbĂ«shtetje pĂ«r versionin 1.0.2 u ndĂ«rpre nĂ« Dhjetor 2019);
  • NSS < 3.26;
  • Java 8 < 8u141, Java 7 < 7u151;
  • Windows < XP SP3;
  • macOS < 10.12.1;
  • iOS < 10 (iPhone < 5);
  • Android < 2.3.6;
  • Mozilla Firefox < 50;
  • Ubuntu < 16.04;
  • Debian < 8.

Në rastin e OpenSSL 1.0.2, problemi është shkaktuar nga një gabim që nuk lejon përpunimin e duhur të certifikatave të nënshkruara përmes kryqit, në rast se një nga certifikatave rrënjësore të angazhuara në nënshkrim skadon, edhe nëse ruhen zinxhirë të tjera të besueshme. Problemi u shfaq për herë të parë vitin e kaluar pas skadimit të certifikatës AddTrust, e cila u përdor për nënshkrimin e kryqit në certifikatat e autoritetit të certifikimit Sectigo (Comodo). Qëllimi i problemit është se OpenSSL e ka interpretuar certifikatën si një zinxhir linear, ndërsa sipas RFC 4158, certifikata mund të përfaqësojë një graf të shpërndarë në drejtim të orientuar me disa ankorë besimi që duhet të merren parasysh.

Përdoruesve të distribuimeve të vjetra, që janë varur nga OpenSSL 1.0.2, u ofrohen tre mundësi për të zgjidhur problemin:

  • TĂ« hiqni manualisht certifikatĂ«n rrĂ«njĂ«sore IdenTrust DST Root CA X3 dhe tĂ« instaloni njĂ« certifikatĂ« rrĂ«njĂ«sore ISRG Root X1 tĂ« veçantĂ« (jo tĂ« nĂ«nshkruar pĂ«rmes kryqit).
  • GjatĂ« ekzekutimit tĂ« komandeve openssl verify dhe s_client, mund tĂ« specifikohet opsioni "—trusted_first".
  • PĂ«rdorni nĂ« server njĂ« certifikatĂ« tĂ« nĂ«nshkruar nga njĂ« certifikatĂ« rrĂ«njĂ«sore ISRG Root X1 tĂ« veçantĂ«, pa nĂ«nshkrim pĂ«rmes kryqit. Kjo qasje do tĂ« çojĂ« nĂ« humbje tĂ« kompatibilitetit me klientĂ«t e vjetĂ«r tĂ« Android.

PĂ«rveç kĂ«saj, mund tĂ« theksohet se projekti Let’s Encrypt ka tejkaluar pragun e dy miliardĂ« certifikatave tĂ« gjeneruara. Reforma e njĂ« miliardi u arrit nĂ« shkurt tĂ« vitit tĂ« kaluar. Çdo ditĂ« gjenerohen 2.2-2.4 milion certifikata tĂ« reja. Numri i certifikatave aktive arrin 192 milion (certifikata Ă«shtĂ« aktive pĂ«r tre muaj) dhe mbulon rreth 260 milion. tĂ« domenĂ«ve (njĂ« vit mĂ« parĂ« ishin mbuluar 195 milion domenĂ«, dy vjet mĂ« parĂ« — 150 milion, tre vjet mĂ« parĂ« — 60 milion). Sipas statistikave tĂ« shĂ«rbimit Firefox Telemetry, pasha e botĂ«rore e kĂ«rkesave pĂ«r faqe pĂ«r HTTPS arrin nĂ« 82% (njĂ« vit mĂ« parĂ« — 81%, dy vjet mĂ« parĂ« — 77%, tre vjet mĂ« parĂ« — 69%, katĂ«r vjet mĂ« parĂ« — 58%).

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster