Qendra e duke e menaxhuar nga komuniteti, Letâs Encrypt, e cila ofron certifikata falas pĂ«r tĂ« gjithĂ« ata qĂ« tĂ« dĂ«shirojnĂ«, njoftoi pezullimin para kohe tĂ« rreth dy milion certificatat TLS, qĂ« pĂ«rbĂ«n rreth 1% tĂ« tĂ« gjitha certificatat aktive tĂ« kĂ«saj qendre. Pezullimi i certifikatave Ă«shtĂ« iniciuar pĂ«r shkak tĂ« nxjerrjes nĂ« pah tĂ« njĂ« mos pĂ«rputhje me kĂ«rkesat e specifikimit nĂ« kodin e aplikuar nĂ« Letâs Encrypt pĂ«r implementimin e zgjerimit TLS-ALPN-01 (RFC 7301, Negocimi i Protokollit tĂ« Aplikacionit). Mos pĂ«rputhja ishte e lidhur me mungesĂ«n e disa kontrolleve qĂ« realizoheshin gjatĂ« negociatave tĂ« lidhjes mbi bazĂ«n e zgjerimit TLS ALPN, i aplikuar nĂ« HTTP/2. Informacioni mĂ« i detajuar mbi incidentin do tĂ« publikohet pas pĂ«rfundimit tĂ« pezullimit tĂ« certifikatave problematike.
Më 26 janar në 03:48 (MSK) problemi u zgjidh, por të gjitha certifikatat për të cilat për verifikimin është përdorur metoda TLS-ALPN-01, janë vendosur t'u jepet statusi i pavlefshëm. Pezullimi i certifikatave do të fillojë më 28 janar në 19:00 (MSK). Para kësaj kohe, përdoruesve që përdorin metodën e verifikimit TLS-ALPN-01 u rekomandohet të përfundojnë azhurnimin e certifikatave të tyre, përndryshe ato do të shpalleshin para kohe si të pavlefshme.
Njoftimet përkatëse mbi nevojën për azhurnimin e certifikatave janë dërguar në email. Përdoruesit që përdorin mjetet Certbot dhe dehydrated për të marrë certifikatën, duke përdorur konfigurimet e paracaktuara, nuk janë prekur nga problemi. Metoda TLS-ALPN-01 mbështetet në paketat Caddy, Traefik, apache mod_md dhe autocert. Mund të kontrolloni saktësinë e certifikatave tuaja përmes kërkimit të identifikatorëve, numrave serial apo të domenëve në listën e certifikatave problematike.
Që nga ndryshimet kanë të bëjnë me sjelljen gjatë verifikimit me metodën TLS-ALPN-01, për vazhdimësinë e punës mund të kërkohet azhurnimi i klientit ACME ose ndryshimi i konfigurimeve (Caddy, bitnami/bn-cert, autocert, apache mod_md, Traefik). Ndryshimet përfshijnë përdorimin e versioneve TLS jo më të ulta se 1.2 (klientët tani nuk do të mund të përdorin TLS 1.1) dhe pezullimin e mbështetjes për OID 1.3.6.1.5.5.7.1.30.1, e cila identifikon zgjerimin e vjetër acmeIdentifier, e cila mbështetej vetëm në skica të hershme të specifikimit RFC 8737 (kur formohet certifikata tani lejohet vetëm OID 1.3.6.1.5.5.7.1.31, dhe klientët që përdorin OID 1.3.6.1.5.5.7.1.30.1 nuk do të mund të marrin certifikat).
Burimi: opennet.ru
