Skadimi i sertifikatit rrënjor IdenTrust do të çojë në humbjen e besimit ndaj Let's Encrypt në pajisje të plota

MĂ« 30 shtator nĂ« 17:01 sipas orĂ«s MoskĂ«, skadon koha e jetĂ«s sĂ« certifikatĂ«s rrĂ«njĂ«sore tĂ« kompanisĂ« IdenTrust (DST Root CA X3), e cila u pĂ«rdor pĂ«r nĂ«nshkrimin e certifikatĂ«s rrĂ«njĂ«sore tĂ« autoritetit tĂ« certifikimit Let’s Encrypt (ISRG Root X1), i kontrolluar nga komuniteti dhe qĂ« ofron certifikata falas pĂ«r tĂ« gjithĂ« kĂ«rkuesit. NĂ«nshkrimi i kryqĂ«zuar siguroi besueshmĂ«rinĂ« e certifikatave Let’s Encrypt nĂ« njĂ« gamĂ« tĂ« gjerĂ« pajisjesh, sisteme operative dhe shfletuesish gjatĂ« periudhĂ«s sĂ« integrimit tĂ« certifikatĂ«s rrĂ«njĂ«sore tĂ« Let’s Encrypt nĂ« depozitat e certifikatave rrĂ«njĂ«sore.

Fillimisht ishte planifikuar qĂ« pas skadimit tĂ« DST Root CA X3, projekti Let’s Encrypt tĂ« kalonte nĂ« formimin e nĂ«nshkrimeve duke pĂ«rdorur vetĂ«m certifikatĂ«n e tij rrĂ«njĂ«sore, por njĂ« hap i tillĂ« do tĂ« çonte nĂ« humbjen e kompatibilitetit me njĂ« numĂ«r tĂ« madh tĂ« sistemeve tĂ« vjetra, tĂ« cilat nuk kishin shtuar certifikatĂ«n rrĂ«njĂ«sore tĂ« Let’s Encrypt nĂ« depozitat e tyre. NĂ« veçanti, rreth 30% e pajisjeve Android nĂ« pĂ«rdorim nuk kanĂ« informacione pĂ«r certifikatĂ«n rrĂ«njĂ«sore tĂ« Let’s Encrypt, mbĂ«shtetje pĂ«r tĂ« cilĂ«n u shfaq vetĂ«m nga platforma Android 7.1.1, e lĂ«shuar nĂ« fund tĂ« vitit 2016.

Let’s Encrypt nuk planifikonte tĂ« nĂ«nshkruante njĂ« marrĂ«veshje tĂ« re pĂ«r nĂ«nshkrimin e kryqĂ«zuar, pasi kjo ngarkon pĂ«rgjegjĂ«si shtesĂ« mbi pjesĂ«marrĂ«sit e marrĂ«veshjes, u heq autonominĂ« dhe kufizon procedurat dhe rregullat e njĂ« autoriteti tĂ« certifikimit tjetĂ«r. Por pĂ«r shkak tĂ« shfaqjes sĂ« problemeve potenciale nĂ« njĂ« numĂ«r tĂ« madh pajisjesh Android, plani u rishikua. U nĂ«nshkrua njĂ« marrĂ«veshje e re me autoritetin e certifikimit IdenTrust, nĂ« kuadĂ«r tĂ« sĂ« cilĂ«s u krijua njĂ« certifikatĂ« ndĂ«rmjetĂ«se alternative e nĂ«nshkruar kryqĂ«sisht pĂ«r Let’s Encrypt. NĂ«nshkrimi i kryqĂ«zuar do tĂ« jetĂ« nĂ« fuqi pĂ«r tre vjet dhe do tĂ« ruajĂ« mbĂ«shtetje pĂ«r pajisjet Android, qĂ« nga versioni 2.3.6.

MegjithatĂ«, certifikata e re ndĂ«rmjetĂ«se nuk pĂ«rfshin shumĂ« sisteme tĂ« tjera tĂ« vjetra. PĂ«r shembull, pas skadimit tĂ« certifikatĂ«s DST Root CA X3 mĂ« 30 shtator, certifikatat Let’s Encrypt do tĂ« ndalojnĂ« sĂ« funksionuari nĂ« firmware dhe sisteme operative tĂ« papaguara, nĂ« tĂ« cilat pĂ«r tĂ« garantuar besueshmĂ«rinĂ« e certifikatave Let’s Encrypt do tĂ« kĂ«rkohet qĂ« certifikata ISRG Root X1 tĂ« shtohet manualisht nĂ« depozitat e certifikatave rrĂ«njĂ«sore. DĂ«shtimet do tĂ« shfaqen nĂ«:

  • OpenSSL deri nĂ« degĂ«n 1.0.2 pĂ«rfshirĂ« (mbĂ«shtetje pĂ«r degĂ«n 1.0.2 u ndal nĂ« dhjetor 2019);
  • NSS < 3.26;
  • Java 8 < 8u141, Java 7 < 7u151;
  • Windows < XP SP3;
  • macOS < 10.12.1;
  • iOS < 10 (iPhone < 5);
  • Android < 2.3.6;
  • Mozilla Firefox < 50;
  • Ubuntu < 16.04;
  • Debian < 8.

Në rastin e OpenSSL 1.0.2, problemi shkaktohet nga një gabim që nuk lejon trajtimin e duhur të certifikatave të nënshkruara kryqësisht, në rastin e skadimit të njërit nga certifikatat rrënjësore të angazhuara në nënshkrim, edhe nëse ruhen tjera zinxhirë besimi aktive. Problemi shpërtheu për herë të parë vitin e kaluar pas skadimit të certifikatës AddTrust, e aplikuar për nënshkrimin kryqësisht në certifikatat e autoritetit të certifikimit Sectigo (Comodo). E gjithë kjo u rrethua nga fakti që OpenSSL e trajtonte certifikatën si një zinxhir linear, ndërkohë që në përputhje me RFC 4158, certifikata mund të përfaqësojë një grafik distribuues me orientim dhe ciklik me disa akre të besimit që duhet të merren parasysh.

Përdoruesve të shpërndarjeve të vjetra, të lidhura me OpenSSL 1.0.2, u ofrohet një zgjidhje e tre alternativa për problemin:

  • TĂ« hiqni manualisht certifikatĂ«n rrĂ«njĂ«sore IdenTrust DST Root CA X3 dhe tĂ« instaloni certifikatĂ«n rrĂ«njĂ«sore ISRG Root X1, tĂ« cilĂ«n nuk e ka nĂ«nshkruar kryqĂ«sisht.
  • GjatĂ« ekzekutimit tĂ« komandave openssl verify dhe s_client, mund tĂ« specifikohet opsioni "—trusted_first".
  • PĂ«rdorni serveri certifikatĂ«n e nĂ«nshkruar nga certifikata rrĂ«njĂ«sore ISRG Root X1 tĂ« veçantĂ«, qĂ« nuk ka nĂ«nshkrim kryqĂ«sor. Kjo do tĂ« çonte nĂ« humbjen e kompatibilitetit me klientĂ«t e vjetĂ«r Android.

PĂ«r mĂ« tepĂ«r, mund tĂ« theksohet se projekti Let’s Encrypt shĂ«non kalimin e pragut prej dy miliard certifikatave tĂ« gjeneruara. Pragun e njĂ« miliardi u arrit nĂ« shkurt tĂ« vitit tĂ« kaluar. Çdo ditĂ« gjenerohen 2.2-2.4 milion certifikata tĂ« reja. Numri i certifikatave aktive Ă«shtĂ« 192 milion (certifikata Ă«shtĂ« e vlefshme pĂ«r tre muaj) dhe pĂ«rfshin rreth 260 milion domenĂ«ve (njĂ« vit mĂ« parĂ« ishin pĂ«rfshirĂ« 195 milion domene, dy vjet mĂ« parĂ« — 150 milion, tre vjet mĂ« parĂ« — 60 milion). Sipas statistikave tĂ« shĂ«rbimit Firefox Telemetry, pjesa e botĂ«s e kĂ«rkesave pĂ«r faqe me HTTPS pĂ«rbĂ«n 82% (njĂ« vit mĂ« parĂ« — 81%, dy vjet mĂ« parĂ« — 77%, tre vjet mĂ« parĂ« — 69%, katĂ«r vjet mĂ« parĂ« — 58%).

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster