LetsEncrypt planifikon të tërheqë certifikatat e tij për shkak të një gabimi programor

LetsEncrypt planifikon të tërheqë certifikatat e tij për shkak të një gabimi programor
Kompania LetsEncrypt, e cila ofron certifikata falas ssl për enkriptim, është e detyruar të anulojë disa certifikata.

Problemi lidhet me një gabim programi në softuerin menaxhues Boulder, i përdorur për ndërtimin e CA. Zakonisht verifikimi i regjistrit DNS CAA ndodh njëkohësisht me konfirmimin e pronësisë së domainit, dhe shumica e abonentëve marrin certifikatën menjëherë pas verifikimit, por zhvilluesit e softuerit e kanë bërë që rezultati i verifikimit të konsiderohet i kaluar edhe për 30 ditët e ardhshme. Në disa raste mund të verifikohen regjistrat për herë të dytë, pikërisht para lëshimit të certifikatës, veçanërisht nevojitet një verifikim i ri i CAA brenda 8 orëve para lëshimit, prandaj çdo domain i verifikuar më parë gjatë këtij afati, duhet të verifikohet përsëri.

Çfarë përbën gabimin? Nëse kërkesa për certifikatë përmban N domain-e që kërkojnë një verifikim të ri CAA — Boulder zgjidhte një prej tyre dhe e verifikonte atë N herë. Si rezultat, ekzistonte mundësia e lëshimit të certifikatës, edhe nëse më vonë (para X+30 ditësh) vendosej një regjistër CAA, i cili ndalon lëshimin e certifikatës LetsEncrypt.

Për verifikimin e certifikatave, kompania përgatiti një mjet online, i cili do të tregojë një raport të detajuar.

Përdoruesit e avancuar mund të bëjnë gjithçka vetë, duke përdorur komandat e mëposhtme:

# проверка https
openssl s_client -connect example.com:443 -showcerts </dev/null 2>/dev/null | openssl x509 -text -noout | grep -A 1 Serial Number | tr -d :
# вариант проверки от @simpleadmin 
echo | openssl s_client -connect example.com:443 |& openssl x509 -noout -serial
# проверка почтового сервера, протокол SMTP
openssl s_client -connect example.com:25 -starttls smtp -showcerts </dev/null 2>/dev/null | openssl x509 -text -noout | grep -A 1 Serial Number | tr -d :
# проверка почтового сервера, протокол SMTP
openssl s_client -connect example.com:587 -starttls smtp -showcerts </dev/null 2>/dev/null | openssl x509 -text -noout | grep -A 1 Serial Number | tr -d :
# проверка почтового сервера, протокол IMAP
openssl s_client -connect example.com:143 -starttls imap -showcerts </dev/null 2>/dev/null | openssl x509 -text -noout | grep -A 1 Serial Number | tr -d :
# проверка почтового сервера, протокол IMAP
openssl s_client -connect example.com:993 -showcerts </dev/null 2>/dev/null | openssl x509 -text -noout | grep -A 1 Serial Number | tr -d :
# в принципе аналогично проверяются и другие сервисы

Pastaj duhet të shikoni këtu numrin tuaj të seri, dhe nëse është në listë — rekomandohet të përditësoni certifikatën(at).

Për të përditësuar certifikatat mund të përdorni certbot:

certbot renew --force-renewal

Problemi u zbulua më 29 shkurt 2020, për të zgjidhur problemin u pezullua lëshimi i certifikatave nga 3:10 UTC deri në 5:22 UTC. Sipas një hetimi të brendshëm, gabimi ishte futur më 25 korrik 2019, një raport më të detajuar kompania do të ofrojë më vonë.

UPD: shërbimi online për verifikimin e certifikatave mund të mos funksionojë me adresat IP ruse.

Burimi: habr.com

Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS 🔥 Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS | ProHoster