Përplasje në OpenBSD, DragonFly BSD dhe Electron për shkak të skadimit të certifikatës rrënjësore IdenTrust

Skedhja e vlefshmĂ«risĂ« sĂ« certifikatĂ«s themelore tĂ« kompanisĂ« IdenTrust (DST Root CA X3), e cila pĂ«rdorej pĂ«r nĂ«nshkrimin e certifikatĂ«s themelore tĂ« Autoritetit tĂ« Sertifikimit Let’s Encrypt, ka sjellĂ« probleme me verifikimin e certifikatave tĂ« Let’s Encrypt nĂ« projektet qĂ« pĂ«rdorin versionet e vjetra tĂ« OpenSSL dhe GnuTLS. Problemet kanĂ« prekur gjithashtu bibliotekĂ«n LibreSSL, e cila nuk e mori parasysh pĂ«rvojĂ«n e kaluar lidhur me dĂ«shtimet qĂ« ndodhĂ«n pas skadimit tĂ« certifikatĂ«s themelore AddTrust tĂ« Autoritetit tĂ« Sertifikimit Sectigo (Comodo).

KujtojmĂ« se nĂ« versionet e OpenSSL deri nĂ« degĂ«n 1.0.2 pĂ«rfshirĂ« dhe nĂ« GnuTLS deri nĂ« versionin 3.6.14, ekzistonte njĂ« gabim qĂ« nuk lejonte trajtimin e saktĂ« tĂ« certifikatave tĂ« nĂ«nshkruara kryqazimisht, nĂ« rast se njĂ« nga certifikatat themelore tĂ« pĂ«rfshira nĂ« nĂ«nshkrim kishte skaduar, edhe nĂ«se ishin tĂ« disponueshme zinxhirĂ« tĂ« tjera vlefshme besimi (nĂ« rastin e Let’s Encrypt, skadimi i certifikatĂ«s themelore IdenTrust nuk lejon verifikimin, edhe nĂ«se nĂ« sistem mbetet mbĂ«shtetje pĂ«r certifikatĂ«n themelore tĂ« Let’s Encrypt, e cila Ă«shtĂ« e vlefshme deri nĂ« vitin 2030). Natyra e gabimit Ă«shtĂ« se versionet e vjetra tĂ« OpenSSL dhe GnuTLS e interpretonin certifikatĂ«n si njĂ« zinxhir linear, ndĂ«rsa sipas RFC 4158, certifikata mund tĂ« pĂ«rfaqĂ«sojĂ« njĂ« grafik tĂ« shpĂ«rndarĂ« tĂ« orientuar ciklik me disa pika besimi qĂ« duhen marrĂ« parasysh.

Si do tĂ« shmangni dĂ«shtimin, rekomandohet tĂ« hiqni nga depoja e sistemit (\/etc\/ca-certificates.conf dhe \/etc\/ssl\/certs) certifikatĂ«n "DST Root CA X3", pas sĂ« cilĂ«s duhet tĂ« drejtoni komandĂ«n "update-ca-certificates -f -v". NĂ« CentOS dhe RHEL, mund tĂ« shtoni certifikatĂ«n "DST Root CA X3" nĂ« listĂ«n e zezĂ«: trust dump —filter "pkcs11:id=" | openssl x509 | sudo tee \/etc\/pki\/ca-trust\/source\/blacklist\/DST-Root-CA-X3.pem sudo update-ca-trust extract

Disa nga dështimet e hasura pas skadimit të certifikatës themelore IdenTrust:

  • NĂ« OpenBSD, utilitari syspatch, i pĂ«rdorur pĂ«r tĂ« instaluar pĂ«rditĂ«sime binareshe tĂ« sistemit, ka ndalur sĂ« funksionuari. Projekti OpenBSD ka lĂ«shuar me urgjencĂ« patches pĂ«r degĂ«t 6.8 dhe 6.9, qĂ« rregullojnĂ« problemet me verifikimin e certifikatave kryqazimisht tĂ« nĂ«nshkruara nĂ« LibreSSL, njĂ« nga certifikatate themelore nĂ« zinxhirin e besimit tĂ« tĂ« cilave Ă«shtĂ« skaduar. Si njĂ« zgjidhje alternative rekomandohet qĂ« nĂ« /etc/installurl tĂ« kaloni nga HTTPS nĂ« HTTP (kjo nuk paraqet rrezik pĂ«r sigurinĂ«, pasi pĂ«rditĂ«simet verifikohen gjithashtu pĂ«rmes nĂ«nshkrimit digjital) ose tĂ« zgjidhni njĂ« pasqyrĂ« alternative (ftp.usa.openbsd.org, ftp.hostserver.de, cdn.openbsd.org). Gjithashtu, mund tĂ« hiqni certifikatĂ«n e skaduar DST Root CA X3 nga skedari /etc/ssl/cert.pem.
  • NĂ« DragonFly BSD, probleme tĂ« ngjashme vihen re gjatĂ« punĂ«s me DPorts. Kur aktivizohet menaxheri i paketave pkg, jepet njĂ« gabim verifikimi certifikate. Rregullimi Ă«shtĂ« shtuar sot nĂ« degĂ«t master, DragonFly_RELEASE_6_0 dhe DragonFly_RELEASE_5_8. Si njĂ« zgjidhje alternative, mund tĂ« hiqet certifikata DST Root CA X3.
  • Procesi i verifikimit tĂ« certifikatave Let’s Encrypt Ă«shtĂ« prishur nĂ« aplikacionet qĂ« bazohen nĂ« platformĂ«n Electron. Problemi Ă«shtĂ« rregulluar nĂ« pĂ«rditĂ«simet 12.2.1, 13.5.1, 14.1.0, 15.1.0.
  • NĂ« disa distribuate janĂ« vĂ«rejtur probleme me qasjen nĂ« depozitĂ« tĂ« paketeve gjatĂ« pĂ«rdorimit tĂ« menaxherit tĂ« paketave APT, qĂ« lidhen me versionet e vjetra tĂ« bibliotekĂ«s GnuTLS. Problemi preku Debian 9, i cili kishte pĂ«rdorur njĂ« paketĂ« tĂ« papĂ«rmirĂ«suar tĂ« GnuTLS, e cila çoi nĂ« probleme me qasjen nĂ« deb.debian.org pĂ«r pĂ«rdoruesit qĂ« nuk e instaluan pĂ«rditĂ«simin nĂ« kohĂ« (pĂ«rmirĂ«simi gnutls28-3.5.8-5+deb9u6 u ofrua mĂ« 17 Shtator). Si njĂ« zgjidhje alternative pĂ«r kĂ«tĂ« problem, rekomandohet tĂ« hiqet DST_Root_CA_X3.crt nga skedari /etc/ca-certificates.conf.
  • Procesi i krijimit tĂ« interfejsit nĂ« dDistibutin pĂ«r Firewall OPNsense Ă«shtĂ« prishur, pĂ«r problemin Ă«shtĂ« raportuar mĂ« parĂ«, por zhvilluesit nuk arritĂ«n ta lĂ«shonin njĂ« patch nĂ« kohĂ«.
  • Problemi preku paketĂ«n OpenSSL 1.0.2k nĂ« RHEL/CentOS 7, por javĂ«n e kaluar pĂ«r RHEL 7 dhe CentOS 7 u formua njĂ« pĂ«rditĂ«sim i paketĂ«s ca-certificates-2021.2.50-72.el7_9.noarch, nga e cila u hoq certifikata IdenTrust, pra manifestimi i problemit u bllokua mĂ« herĂ«t. NjĂ« pĂ«rditĂ«sim tĂ« ngjashĂ«m, javĂ«n e kaluar, u publikua pĂ«r Ubuntu 16.04, Ubuntu 14.04, Ubuntu 21.04, Ubuntu 20.04 dhe Ubuntu 18.04. Si pĂ«rditĂ«simet u lĂ«shuan nĂ« kohĂ«, problemi me verifikimin e certifikatave Let’s Encrypt i preku vetĂ«m pĂ«rdoruesit e versioneve tĂ« vjetra tĂ« RHEL/CentOS dhe Ubuntu, tĂ« cilĂ«t nuk instaluan pĂ«rditĂ«simet rregullisht.
  • Procesi i verifikimit tĂ« certifikatave nĂ« grpc Ă«shtĂ« prishur.
  • Gabim gjatĂ« ndĂ«rtimit tĂ« platformĂ«s Cloudflare Pages.
  • Probleme nĂ« Amazon Web Services (AWS).
  • Probleme me lidhjen nĂ« DB pĂ«r pĂ«rdoruesit e DigitalOcean.
  • Gabim nĂ« funksionimin e platformĂ«s Cloud Netlify.
  • Probleme me qasjen nĂ« shĂ«rbimet Xero.
  • Gabim gjatĂ« pĂ«rpjekjes pĂ«r tĂ« instaluar njĂ« lidhje TLS me Web API tĂ« shĂ«rbimit MailGun.
  • DĂ«shtimet nĂ« versionet macOS dhe iOS (11, 13, 14), qĂ« teori nuk duhet tĂ« prekin problemin.
  • DĂ«shtimi nĂ« shĂ«rbimet Catchpoint.
  • Gabim nĂ« verifikimin e certifikateve kur aksesohet API PostMan.
  • DĂ«shtimi nĂ« funksionimin e Guardian Firewall.
  • Shkelje nĂ« funksionimin e faqes sĂ« mbĂ«shtetjes monday.com.
  • DĂ«shtimi nĂ« funksionimin e platformĂ«s Cerb.
  • DĂ«shtim nĂ« verifikimin e uptime nĂ« Google Cloud Monitoring.
  • Probleme me verifikimin e certifikateve nĂ« Cisco Umbrella Secure Web Gateway.
  • Probleme me lidhjen me proxy Bluecoat dhe Palo Alto.
  • NĂ« OVHcloud kemi pasur probleme me lidhjen me OpenStack API.
  • Probleme me gjenerimin e raporteve nĂ« Shopify.
  • Po vĂ«rehen probleme kur i qasemi API Heroku.
  • DĂ«shtim nĂ« funksionimin e Ledger Live Manager.
  • Gabim nĂ« verifikimin e certifikatĂ«s nĂ« veglat pĂ«r zhvilluesit e aplikacioneve pĂ«r Facebook.
  • Probleme nĂ« Sophos SG UTM.
  • Probleme me verifikimin e certifikatave nĂ« cPanel.

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster