Let's Encrypt tërheq 2 milion certifikata për shkak të problemeve në implementimin e TLS-ALPN-01.

Qendra e besueshme pĂ«r certifikata Let’s Encrypt, e kontrolluar nga komuniteti dhe qĂ« ofron certifikata falas pĂ«r tĂ« gjithĂ«, ka njoftuar se ka tĂ«rhequr parazgjedhshĂ«m rreth dy milion certifikatash TLS, qĂ« pĂ«rbĂ«n rreth 1% tĂ« tĂ« gjitha certifikatave aktive tĂ« kĂ«saj qendre. TĂ«rheqja e certifikatave Ă«shtĂ« iniciuar pĂ«r shkak tĂ« zbulimit tĂ« moszgjedhjes ndaj kĂ«rkesave tĂ« specifikimit nĂ« kodin e pĂ«rdorur nĂ« Let’s Encrypt me implementimin e zgjerimit TLS-ALPN-01 (RFC 7301, Negocimi i Protocolit tĂ« ShtresĂ«s Aplikative). Moszgjedhja ishte e lidhur me mungesĂ«n e disa kontrollesh, tĂ« kryera gjatĂ« procesit tĂ« negociatave tĂ« lidhjes nĂ« bazĂ« tĂ« zgjerimit TLS ALPN, e pĂ«rdorur nĂ« HTTP/2. Informacione mĂ« tĂ« detajuara mbi incidentin do tĂ« publikohen pas pĂ«rfundimit tĂ« tĂ«rheqjes sĂ« certifikatave problematike.

Më 26 janar në 03:48 (MSK) problemi u zgjidh, por të gjitha certifikatat për të cilat metoda TLS-ALPN-01 u përdor për verifikim do të konsiderohen të pavlefshme. Anulimi i certifikatave do të fillojë më 28 janar në 19:00 (MSK). Deri në këtë kohë, përdoruesve që po përdorin metodën e verifikimit TLS-ALPN-01 u rekomandohet të përditësojnë certifikatat e tyre, përndryshe ato do të shpallen të pavlefshme përpara kohe.

Njoftimet përkatëse për nevojën për të përditësuar certifikatat janë dërguar në email. Përdoruesit që përdorin mjetet Certbot dhe dehydrated për të marrë certifikatën, duke përdorur cilësimet e paracaktuar, nuk janë prekur nga problemi. Metoda TLS-ALPN-01 mbështetet në paketat Caddy, Traefik, apache mod_md dhe autocert. Mund të kontrolloni saktësinë e certifikatave tuaja përmes identifikuesve, numrave serikë ose domenëve në listën e certifikatave problematike.

Duke ndryshimet ndikojnë në sjelljen e verifikimit me metodën TLS-ALPN-01, mund të nevojitet përmirësimi i klientit ACME ose ndryshimi i konfigurimeve (Caddy, bitnami/bn-cert, autocert, apache mod_md, Traefik). Ndryshimet përfshijnë përdorimin e versioneve TLS prej të paktën 1.2 (klientët tani nuk do të jenë në gjendje të përdorin TLS 1.1) dhe ndërprerjen e mbështetjes për OID 1.3.6.1.5.5.7.1.30.1, e cila identifikon zgjerimin e vjetruar acmeIdentifier, i mbështetur vetëm në versionet e hershme të specifikimit RFC 8737 (në formimin e certifikatave tani lejohet vetëm OID 1.3.6.1.5.5.7.1.31, dhe klientët që përdorin OID 1.3.6.1.5.5.7.1.30.1 nuk do të mund të merrnin certifikatë).

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster